Actualizarea Log4j 2.17.1 care remediază încă o vulnerabilitate.

Au fost publicate versiunile corective ale bibliotecii Log4j 2.17.1, 2.3.2-rc1 și 2.12.4-rc1, în care a fost rezolvată o altă vulnerabilitate (CVE-2021-44832). Se menționează că problema permite executarea de cod de la distanță (RCE), dar este clasată ca nepericuloasă (CVSS Score 6.6) și constituie în principal un interes teoretic, deoarece necesită condiții specifice pentru exploatare — atacatorul trebuie să aibă capacitatea de a modifica fișierul de configurație Log4j, adică trebuie să aibă acces la sistemul atacat și permisiuni pentru a modifica valoarea parametrului log4j2.configurationFile sau pentru a face modificări în fișierele existente de configurație pentru logare.

Atacul constă în determinarea configurației locale a sistemului pe baza JDBC Appender, care se referă la un URI JNDI extern, la cererea căruia poate fi returnată o clasă Java pentru execuție. În mod implicit, JDBC Appender nu este configurat pentru a gestiona protocoale care nu sunt Java, adică fără modificarea configurației, atacul nu este posibil. În plus, problema apare doar în fișierul JAR log4j-core și nu afectează aplicațiile care folosesc fișierul JAR log4j-api fără log4j-core. …

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster