Kompania Veracode publikoi rezultatet e një studimi mbi rëndësinë e vulnerabiliteteve kritike në bibliotekën Java Log4j, të zbuluara në vitet e kaluara. Pas studimit të 38278 aplikacioneve që përdoren nga 3866 organizata, kërkuesit nga Veracode zbuluan se 38% e tyre përdorin versione të prekura të Log4j. Arsyeja kryesore për vazhdimin e përdorimit të kodit të vjetëruar është integrimi i bibliotekave të vjetra në projekte ose puna e rëndë e migrimit nga degët tashmë të pa mbështetura në degë të reja, ku është prishur përputhshmëria mbrapsht (sipas raportit të kaluar të Veracode, 79% e kodeve të trajtuara nga projekte të bibliotekave të jashtme nuk përditësohen kurrë).
Tre kategori kryesore aplikacionesh janë identifikuar që përdorin versione të prekura të Log4j:
- 2.8% e aplikacioneve vazhdojnë të përdorin versione Log4j nga 2.0-beta9 deri në 2.15.0, të cilat përmbajnë vulnerabilitetin Log4Shell (CVE-2021-44228).
- 3.8% e aplikacioneve përdorin versionin Log4j2 2.17.0, në të cilin vulnerabiliteti Log4Shell është eliminuar, por mbetet e pa rregulluar vulnerabiliteti CVE-2021-44832, që lejon ekzekutimin e kodit në distancë (RCE).
- 32% e aplikacioneve përdorin degën Log4j2 1.2.x, mbështetje për të cilën ka mbaruar që në vitin 2015. Kjo degë është e ndjeshme ndaj vulnerabiliteteve kritike CVE-2022-23307, CVE-2022-23305 dhe CVE-2022-23302, të zbuluara në vitin 2022, 7 vjet pas përfundimit të mbështetjes.
Burimi: opennet.ru
