Firma Veracode opublikowała wyniki badania aktualności krytycznych luk w bibliotece Java Log4j, wykrytych w ubiegłym i przedubiegłym roku. Badacze z Veracode, analizując 38278 aplikacji używanych w 3866 organizacjach, odkryli, że 38% z nich korzysta z podatnych wersji Log4j. Główną przyczyną kontynuacji stosowania przestarzałego kodu jest integracja starych bibliotek w projektach lub trudności związane z migracją z już nieobsługiwanych gałęzi na nowe, w których została naruszona wsteczna zgodność (według wcześniejszego raportu Veracode, 79% przeniesionych do kodu projektów zewnętrznych bibliotek nigdy później nie jest aktualizowanych).
Wyróżniono trzy główne kategorie aplikacji korzystających z podatnych wersji Log4j:
- 2.8% aplikacji wciąż używa wersji Log4j od 2.0-beta9 do 2.15.0, zawierających lukę Log4Shell (CVE-2021-44228).
- 3.8% aplikacji korzysta z wydania Log4j2 2.17.0, w którym luka Log4Shell została usunięta, jednak pozostaje niezałatana luka CVE-2021-44832, umożliwiająca zdalne wykonanie kodu (RCE).
- 32% aplikacji używa gałęzi Log4j2 1.2.x, której wsparcie zakończyło się w 2015 roku. Ta gałąź jest narażona na krytyczne luki CVE-2022-23307, CVE-2022-23305 i CVE-2022-23302, zidentyfikowane w 2022 roku, siedem lat po zakończeniu wsparcia.
Źródło: opennet.ru
