17 projektów Apache zostało dotkniętych podatnością w Log4j 2

Organizacja Apache Software Foundation opublikowała zbiorczy raport o projektach, które są dotknięte krytyczną luką w Log4j 2, umożliwiającą wykonanie dowolnego kodu na serwerze. Problemy dotyczą następujących projektów Apache: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl i Calcite Avatica. Luki te dotknęły również produkty GitHub, w tym GitHub.com, GitHub Enterprise Cloud i GitHub Enterprise Server.

Projekty Apache, których nie dotyczy luka w Log4j 2: Apache Iceberg, Guacamole, Hadoop, Log4Net, Spark, Tomcat, ZooKeeper i CloudStack.

Użytkownikom problematycznych pakietów zaleca się pilne zainstalowanie wydanych dla nich aktualizacji, osobne zaktualizowanie wersji Log4j 2 lub ustawienie parametru Log4j2.formatMsgNoLookups na wartość true (na przykład przez dodanie opcji „-DLog4j2.formatMsgNoLookup=True” podczas uruchamiania). Aby zablokować lukę na systemach, do których nie ma bezpośredniego dostępu, zaproponowano exploit-wakcinę Logout4Shell, która poprzez atak ustawia opcje Java „log4j2.formatMsgNoLookups = true”, „com.sun.jndi.rmi.object.trustURLCodebase = false” i „com.sun.jndi.cosnaming.object.trustURLCodebase = false”, aby zablokować dalsze występowanie luki na systemach niekontrolowanych.

W ostatnich dniach zaobserwowano znaczny wzrost aktywności związanej z eksploatacją luki. Na przykład firma Check Point zanotowała w swoich testach serwerach w szczycie około 100 prób eksploatacji na minutę, a firma Sophos poinformowała o odkryciu nowego botnetu do kopania kryptowalut, utworzonego z systemów z naprawioną luką w Log4j 2.

Uzupełnienie:

  • Luka została potwierdzona w wielu oficjalnych obrazach Docker, w tym obrazach couchbase, elasticsearch, flink, solr, storm i innych.
  • Luka występuje w produkcie MongoDB Atlas Search.
  • Problem występuje w różnych produktach Cisco, w tym Cisco Webex Meetings Server, Cisco CX Cloud Agent, Cisco Advanced Web Security Reporting, Cisco Firepower Threat Defense (FTD), Cisco Identity Services Engine (ISE), Cisco CloudCenter, Cisco DNA Center, Cisco BroadWorks i innych.
  • Problem występuje w IBM WebSphere Application Server, a także w następujących produktach Red Hat: OpenShift, OpenShift Logging, OpenStack Platform, Integration Camel, CodeReady Studio, Data Grid, Fuse i AMQ Streams.
  • Problem został potwierdzony w Junos Space Network Management Platform, Northstar Controller/Planner, Paragon Insights/Pathfinder/Planner.
  • Wielu produktów Oracle, vmWare, Broadcom i Amazon również dotyczy ta luka.

    Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster