Compania Veracode a publicat rezultatele unui studiu privind relevanța vulnerabilităților critice în biblioteca Java Log4j, descoperite în ultimii doi ani. Studiind 38,278 de aplicații utilizate în 3,866 de organizații, cercetătorii de la Veracode au descoperit că 38% dintre acestea folosesc versiuni vulnerabile de Log4j. Principala cauză a menținerii codului învechit este integrarea bibliotecilor vechi în proiecte sau dificultatea migrației de pe ramuri neacceptate pe ramuri noi, în care există incompatibilitate înapoi (conform precedentului raport Veracode, 79% dintre bibliotecile externe migrate în codul proiectelor nu sunt niciodată actualizate ulterior).
Au fost identificate trei categorii principale de aplicații care folosesc versiuni vulnerabile de Log4j:
- 2.8% dintre aplicații continuă să utilizeze versiuni Log4j de la 2.0-beta9 până la 2.15.0, care conțin vulnerabilitatea Log4Shell (CVE-2021-44228).
- 3.8% dintre aplicații utilizează versiunea Log4j2 2.17.0, în care vulnerabilitatea Log4Shell a fost corectată, dar rămâne o vulnerabilitate necorectată, CVE-2021-44832, care permite executarea de cod de la distanță (RCE).
- 32% dintre aplicații folosesc ramura Log4j2 1.2.x, al cărei suport a fost încheiat încă din 2015. Această ramură este supusă vulnerabilităților critice CVE-2022-23307, CVE-2022-23305 și CVE-2022-23302, identificate în 2022, la șapte ani după încetarea suportului.
Sursa: opennet.ro
