JanĂ« publikuar versione korrigjuese pĂ«r bibliotekĂ«n Log4j 2.17.1, 2.3.2-rc1 dhe 2.12.4-rc1, nĂ« tĂ« cilat Ă«shtĂ« eliminuar njĂ« tjetĂ«r vulnerabilitet (CVE-2021-44832). NdĂ«rkohĂ«, bĂ«het e ditur se problemi lejon ekzekutimin e kodit nĂ« distancĂ« (RCE), por Ă«shtĂ« klasifikuar si jo i rrezikshĂ«m (CVSS Score 6.6) dhe kryesisht pĂ«rbĂ«n njĂ« interes teorik, pasi kĂ«rkon kushte specifike pĂ«r t'u shfrytĂ«zuar â njĂ« sulmues duhet tĂ« ketĂ« mundĂ«sinĂ« tĂ« bĂ«jĂ« ndryshime nĂ« skedarin e konfigurimit tĂ« Log4j, dmth duhet tĂ« ketĂ« qasje nĂ« sistemin e sulmuar dhe kompetencĂ«n pĂ«r tĂ« ndryshuar vlerĂ«n e parametrave tĂ« konfigurimit log4j2.configurationFile ose pĂ«r tĂ« bĂ«rĂ« ndryshime nĂ« skedarĂ«t ekzistues tĂ« konfigurimit pĂ«r regjistrimin e aktiviteteve.
Sulmi konsiston nĂ« pĂ«rcaktimin e konfigurimit nĂ« sistemin lokal mbi bazĂ«n e JDBC Appender, i referuar njĂ« URI tĂ« jashtme JNDI, me kĂ«rkesĂ«n e tĂ« cilit mund tĂ« kthehet njĂ« klasĂ« Java pĂ«r ekzekutim. Si parazgjedhje, JDBC Appender nuk Ă«shtĂ« i konfiguruar pĂ«r tĂ« pĂ«rpunuar protokolle tĂ« ndryshme nga Java, pra pa ndryshimin e konfiguracionit, sulmi nuk Ă«shtĂ« i mundur. PĂ«r mĂ« tepĂ«r, problemi shfaqet vetĂ«m nĂ« skedarin JAR log4j-core dhe nuk ndikon nĂ« aplikacionet qĂ« pĂ«rdorin skedarin JAR log4j-api pa log4j-core. âŠ
Burimi: opennet.ru
