Përditësimi i Log4j 2.17.1 që korrigjon një tjetër vulnerabilitet

JanĂ« publikuar versione korrigjuese pĂ«r bibliotekĂ«n Log4j 2.17.1, 2.3.2-rc1 dhe 2.12.4-rc1, nĂ« tĂ« cilat Ă«shtĂ« eliminuar njĂ« tjetĂ«r vulnerabilitet (CVE-2021-44832). NdĂ«rkohĂ«, bĂ«het e ditur se problemi lejon ekzekutimin e kodit nĂ« distancĂ« (RCE), por Ă«shtĂ« klasifikuar si jo i rrezikshĂ«m (CVSS Score 6.6) dhe kryesisht pĂ«rbĂ«n njĂ« interes teorik, pasi kĂ«rkon kushte specifike pĂ«r t'u shfrytĂ«zuar — njĂ« sulmues duhet tĂ« ketĂ« mundĂ«sinĂ« tĂ« bĂ«jĂ« ndryshime nĂ« skedarin e konfigurimit tĂ« Log4j, dmth duhet tĂ« ketĂ« qasje nĂ« sistemin e sulmuar dhe kompetencĂ«n pĂ«r tĂ« ndryshuar vlerĂ«n e parametrave tĂ« konfigurimit log4j2.configurationFile ose pĂ«r tĂ« bĂ«rĂ« ndryshime nĂ« skedarĂ«t ekzistues tĂ« konfigurimit pĂ«r regjistrimin e aktiviteteve.

Sulmi konsiston në përcaktimin e konfigurimit në sistemin lokal mbi bazën e JDBC Appender, i referuar një URI të jashtme JNDI, me kërkesën e të cilit mund të kthehet një klasë Java për ekzekutim. Si parazgjedhje, JDBC Appender nuk është i konfiguruar për të përpunuar protokolle të ndryshme nga Java, pra pa ndryshimin e konfiguracionit, sulmi nuk është i mundur. Për më tepër, problemi shfaqet vetëm në skedarin JAR log4j-core dhe nuk ndikon në aplikacionet që përdorin skedarin JAR log4j-api pa log4j-core. 


Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster