Përditësimi Log4j 2.17.1 me riparimin e një tjetër dobësie

Versionet e korrigjuara të bibliotekës Log4j 2.17.1, 2.3.2-rc1 dhe 2.12.4-rc1 janë publikuar, ku është rregulluar një tjetër dobësi (CVE-2021-44832). Përmendet se problemi lejon ekzekutimin e kodit nga larg (RCE), por është shënuar si jo e rrezikshme (CVSS Score 6.6) dhe përfaqëson kryesisht vetëm një interes teoretik, pasi kërkon kushte specifike për shfrytëzim - sulmuesi duhet të ketë mundësinë të bëjë ndryshime në skedarin e konfigurimit të Log4j, pra duhet të ketë akses në sistemin e sulmuar dhe autorizimin për të ndryshuar vlerën e parametrin log4j2.configurationFile ose për të bërë ndryshime në skedarët ekzistues të konfigurimit të regjistrimit.

Sulmi përbëhet nga përcaktimi në sistemin lokal të konfigurimeve të bazuara në JDBC Appender, e cila referon një URI të jashtëm JNDI, të cilat mund të kthejnë një klasë Java për ekzekutim. Me default, JDBC Appender nuk është i konfiguruar për të trajtuar protokolle të ndryshme nga Java, pra pa ndryshime në konfigurim, sulmi është i pamundur. Për më tepër, problemi shfaqet vetëm në skedarin JAR log4j-core dhe nuk prek aplikacionet që përdorin skedarin JAR log4j-api pa log4j-core. 


Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster