Kompania Veracode publikoi rezultatet e një studimi mbi rëndësinë e dobësive kritike në bibliotekën Java Log4j, të identifikuara vitet e kaluara. Pas shqyrtimit të 38278 aplikacioneve që përdoren në 3866 organizata, studiuesit e Veracode zbuluan se 38% e tyre përdorin versione të prekura të Log4j. Shkaku kryesor i vazhdimit të përdorimit të kodit të vjetër është inkorporimi i bibliotekave të vjetra në projekte apo vështirësia e migrimit nga degët e mbështetjes në degë të reja, të cilat shkelin përputhshmërinë mbrapa (sipas raportit të kaluar të Veracode, 79% e projekteve të kodit të transferuara nga bibliotekat e palëve të treta kurrë nuk përditësohen pas kësaj).
Janë identifikuar tri kategori kryesore aplikacionesh që përdorin versione të prekura të Log4j:
- 2.8% e aplikacioneve vazhdojnë të përdorin versione Log4j nga 2.0-beta9 deri në 2.15.0, që përmbajnë dobësinë Log4Shell (CVE-2021-44228).
- 3.8% e aplikacioneve përdorin versionin Log4j2 2.17.0, ku dobësia Log4Shell është eliminuar, por mbetet e pa rregulluar dobësia CVE-2021-44832, e cila lejon ekzekutimin e kodit në distancë (RCE).
- 32% e aplikacioneve përdorin degën Log4j2 1.2.x, mbështetje për të cilën ka përfunduar që në vitin 2015. Kjo degë është e ekspozuar ndaj dobësive kritike CVE-2022-23307, CVE-2022-23305 dhe CVE-2022-23302, të identifikuara në vitin 2022, pas 7 vjetësh qëndrrimi pa mbështetje.
Burimi: opennet.ru
