Versionet e korrigjuara të bibliotekës Log4j 2.17.1, 2.3.2-rc1 dhe 2.12.4-rc1 janë publikuar, ku është rregulluar një tjetër dobësi (CVE-2021-44832). Përmendet se problemi lejon ekzekutimin e kodit nga larg (RCE), por është shënuar si jo e rrezikshme (CVSS Score 6.6) dhe përfaqëson kryesisht vetëm një interes teoretik, pasi kërkon kushte specifike për shfrytëzim - sulmuesi duhet të ketë mundësinë të bëjë ndryshime në skedarin e konfigurimit të Log4j, pra duhet të ketë akses në sistemin e sulmuar dhe autorizimin për të ndryshuar vlerën e parametrin log4j2.configurationFile ose për të bërë ndryshime në skedarët ekzistues të konfigurimit të regjistrimit.
Sulmi pĂ«rbĂ«het nga pĂ«rcaktimi nĂ« sistemin lokal tĂ« konfigurimeve tĂ« bazuara nĂ« JDBC Appender, e cila referon njĂ« URI tĂ« jashtĂ«m JNDI, tĂ« cilat mund tĂ« kthejnĂ« njĂ« klasĂ« Java pĂ«r ekzekutim. Me default, JDBC Appender nuk Ă«shtĂ« i konfiguruar pĂ«r tĂ« trajtuar protokolle tĂ« ndryshme nga Java, pra pa ndryshime nĂ« konfigurim, sulmi Ă«shtĂ« i pamundur. PĂ«r mĂ« tepĂ«r, problemi shfaqet vetĂ«m nĂ« skedarin JAR log4j-core dhe nuk prek aplikacionet qĂ« pĂ«rdorin skedarin JAR log4j-api pa log4j-core. âŠ
Burimi: opennet.ru
