Në bibliotekën Log4j 2 është zbuluar një tjetër dobësi (CVE-2021-45105), e cila për dallim nga dy problemet e kaluara, është kategorizuar si e rrezikshme, por jo kritike. Problemi i ri lejon të shkaktohet një refuzim shërbimi dhe shfaqet në formën e bllokimit dhe mbylljes së papritur kur përpunohen disa stringa të caktuar. Dobësia është eliminuar në versionin e publikuar disa orë më parë të Log4j 2.17. Rreziku i dobësisë zbutet nga fakti se problemi shfaqet vetëm në sistemet me Java 8.
Sistemet që përdorin kërkesa kontekstore (Context Lookup) si ${ctx:var} për të përcaktuar formatin e daljes në log janë të prekshme nga dobësitë. Në versionet e Log4j nga 2.0-alpha1 deri në 2.16.0, mbrojtja ndaj rekursivitetit të pakontrolluar mungonte, duke lejuar një sulmues të shkaktonte bllokim dhe shterim të hapësirës në stakë përmes manipulimit të vlerës që përdoret për zëvendësim. Në veçanti, problemi shfaqej kur zëvendësoheshin vlera të tilla si "${${::-${::-$${::-j}}}}".
Së fundmi, duhet përmendur se hulumtuesit nga kompania Blumira kanë propozuar një variant sulmi ndaj aplikacioneve Java të prekshme, që nuk pranojnë kërkesa rrjetesh të jashtme; për shembull, sistemet e zhvilluesve ose përdoruesve të aplikacioneve Java mund të sulmohen në këtë mënyrë. Qëllimi i metodës është se nëse mbi sistemin e përdoruesit ekzistojnë procese Java të prekshme, që pranojnë lidhje rrjetesh vetëm nga hosti lokal (localhost), ose përpunojnë kërkesa RMI (Remote Method Invocation, porti 1099), sulmi mund të kryhet nga një kod JavaScript që ekzekutohet kur përdoruesit hapin një faqe të dëmshme në shfletues. Për të organizuar lidhjen me portin rrjetor të aplikacionit Java në një sulm të këtillë, përdoret API WebSocket, i cili, për dallim nga kërkesat HTTP, nuk ka kufizime same-origin (WebSocket gjithashtu mund të përdoret për të skanuar portet rrjetore në localhost për të identifikuar trajtuesit e rrjetit që ekzistojnë).

Gjithashtu, janĂ« interesante rezultatet e vlerĂ«simit tĂ« dobĂ«sive tĂ« librarive tĂ« lidhura me Log4j tĂ« publikuara nga kompania Google. Sipas Google, problemi prek 8% tĂ« tĂ« gjitha paketave nĂ« depozitin Maven Central. Konkretisht, dobĂ«sitĂ« i pĂ«rkasin 35863 paketave Java, tĂ« lidhura me Log4j pĂ«rmes varĂ«sive tĂ« drejta dhe tĂ« tĂ«rthorta. NĂ« kĂ«tĂ« rast, Log4j pĂ«rdoret si njĂ« varĂ«si e nivelit tĂ« parĂ« vetĂ«m nĂ« 17% tĂ« rasteve, ndĂ«rsa nĂ« 83% tĂ« paketave tĂ« prekura nga dobĂ«sia, lidhja kryhet pĂ«rmes paketave ndihmĂ«se qĂ« varen nga Log4j, dmth. varĂ«si tĂ« nivelit tĂ« dytĂ« dhe mĂ« tĂ« lartĂ« (21% â tĂ« nivelit tĂ« dytĂ«, 12% â tĂ« tretĂ«, 14% â tĂ« katĂ«rt, 26% â tĂ« pestĂ«, 6% â tĂ« gjashtĂ«). Ritmi i rregullimit tĂ« dobĂ«sisĂ« deri tani lĂ« pĂ«r tĂ« dĂ«shiruar, pas njĂ« javĂ« nga identifikimi i dobĂ«sisĂ«, nga 35863 paketat e identifikuara, problemi Ă«shtĂ« zgjidhur deri tani vetĂ«m nĂ« 4620, dmth. nĂ« 13%.

Ndërkohë, Agjensia për Sigurinë Kibernetike dhe Mbrojtjen e Infrastrukturës e SHBA-së publikoi një direktivë urgjente, që detyron agjencitë federale të përcaktojnë sistemet informative të prekshme nga dobësia në Log4j dhe deri më 23 dhjetor të instalojnë përditësimet e nevojshme që bllokojnë problemin. Deri më 28 dhjetor, organizatat janë të detyruara të raportojnë mbi punën e kryer. Për të lehtësuar identifikimin e sistemeve problematike, është përgatitur një listë produktesh në të cilën është konfirmuar shfaqja e dobësisë (në listë janë më shumë se 23 mijë aplikacione).
Burimi: opennet.ru
