Jedna trzecia projektów Java opartych na bibliotece Log4j wciąż korzysta z podatnych wersji

Firma Veracode opublikowała wyniki badania aktualności krytycznych luk w bibliotece Java Log4j, wykrytych w ubiegłym i przedubiegłym roku. Badacze z Veracode, analizując 38278 aplikacji używanych w 3866 organizacjach, odkryli, że 38% z nich korzysta z podatnych wersji Log4j. Główną przyczyną kontynuacji stosowania przestarzałego kodu jest integracja starych bibliotek w projektach lub trudności związane z migracją z już nieobsługiwanych gałęzi na nowe, w których została naruszona wsteczna zgodność (według wcześniejszego raportu Veracode, 79% przeniesionych do kodu projektów zewnętrznych bibliotek nigdy później nie jest aktualizowanych).

Wyróżniono trzy główne kategorie aplikacji korzystających z podatnych wersji Log4j:

  • 2.8% aplikacji wciąż używa wersji Log4j od 2.0-beta9 do 2.15.0, zawierających lukę Log4Shell (CVE-2021-44228).
  • 3.8% aplikacji korzysta z wydania Log4j2 2.17.0, w którym luka Log4Shell została usunięta, jednak pozostaje niezałatana luka CVE-2021-44832, umożliwiająca zdalne wykonanie kodu (RCE).
  • 32% aplikacji używa gałęzi Log4j2 1.2.x, której wsparcie zakończyło się w 2015 roku. Ta gałąź jest narażona na krytyczne luki CVE-2022-23307, CVE-2022-23305 i CVE-2022-23302, zidentyfikowane w 2022 roku, siedem lat po zakończeniu wsparcia.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster