neprihlásený Sobota, 18. októbra 2025, dnes má meniny Lukáš
V Log4j ďalšia zraniteľnosť, predchádzajúca je oveľa vážnejšia

Značky: bezpečnosťJava

DSL.sk, 20.12.2021


V rozšírenej Java knižnici Apache Log4j používanej pre logovanie bola identifikovaná ďalšia bezpečnostná zraniteľnosť a The Apache Software Foundation vydala ďalšiu novú opravenú verziu Log4j 2.17.0.

Zároveň druhá zraniteľnosť objavená v poslednom čase, CVE-2021-45046, je výrazne závažnejšia ako tvorcovia avizovali pôvodne.

V knižnici Log4j bola v prvej polovici mesiaca zverejnená veľmi vážna zraniteľnosť CVE-2021-44228 s označením Log4Shell, ktorá v štandardnej konfigurácii umožňuje útočníkovi stiahnuť a spustiť zvolený kód z LDAP servera alebo iného JNDI zdroja pod jeho kontrolou cez syntax ${}, ak sa logujú aj informácie zvolené útočníkom. Tým môže získať kontrolu nad zraniteľným serverom alebo zariadením a zraniteľnosť má maximálne základné CVSS skóre 10.0.

Zraniteľnosť sa nachádza vo verziách 2.0-beta9 až 2.14.1 a bola opravená v novej verzii 2.15.0. Oprava ale nebola úplná a identifikovaná bola ďalšia zraniteľnosť CVE-2021-45046 v niektorých neštandardných konfiguráciách. Podľa pôvodných informácií tvorcov zraniteľnosť mala umožňovať iba DoS, Denial-of-Service, útok a mala CVSS skóre 3.7.

Podľa aktualizovaných informácií The Apache Software Foundation zraniteľnosť umožňuje v niektorých prostrediach ale vzdialené spustenie kódu a v ostatných lokálne spustenie kódu. Závažnosť zraniteľnosti tak bola výrazne zvýšená na kritickú zraniteľnosť s CVSS skóre 9.0.

Najnovšia zraniteľnosť CVE-2021-45105 v niektorých neštandardných konfiguráciách môže viesť k nekontrolovanej rekurzii a podľa The Apache Software Foundation umožňuje DoS útok. Zraniteľnosť má CVSS skóre 7.5 a opravená je v novej verzii Log4j 2.17.0.



Najnovšie články:

Apple si kúpila exkluzívne práva na F1
Uvedené prvé čipsety už pre WiFi 8
GrapheneOS bude pre ďalšie smartfóny okrem Pixelov
Firefox bude plnohodnotne podporovať Windows 10 napriek koncu podpory
Predaje sieťových prepínačov dramaticky narástli
USA dajú podobizeň Steva Jobsa na pamätný dolár
Vydaný nový LMDE 7, Linux Mint postavený na novom Debiane
Apple uviedla nový procesor M5 a prvý MacBook s týmto procesorom
Aktualizácia softvéru znefunkčnila Jeepy, zostali nepojazdné
SpaceX ukázala ďalšiu generáciu Starlink satelitov


Diskusia:
                               
 

Ja by som tie knižnice pozakazoval a developeri nebudú mať čo žrať
Odpovedať Známka: 0.0 Hodnotiť:
 

Stačí prestať logovať.
Odpovedať Hodnotiť:
 

Este 4x a su tu vianoce :)
Odpovedať Známka: 8.8 Hodnotiť:
 

Ono balit balicky nove a nove sa takto pred vianocami hodi.
Odpovedať Známka: 3.3 Hodnotiť:
 

Kto má gule, spraví jednoducho binárku a nie kvôli každej pičovine balíček, čo sa rozprskne po /usr jak hovno v mixéri.
Odpovedať Známka: 10.0 Hodnotiť:
 

a miesto pripadneho upgradu jedneho balicka musi potom upgradovat vsetko
Odpovedať Hodnotiť:
 

tak vás poprosím nakrájať 20 deka tej vážnejšej zraniteľnosti
Odpovedať Známka: 10.0 Hodnotiť:
 

A to len preto, ze chceli usetrit a na vratnicu nedali vratnika/SBS, ktory by do zosita zapisoval logy.
Odpovedať Známka: 10.0 Hodnotiť:
 

Ten by akurat tak logal, a nie logoval :]
Odpovedať Známka: 10.0 Hodnotiť:
 

To je tak typicky úzkoprsé zmýšľanie! A odkiaľ majú asi tak investičné finančné skupiny ťahať tie milióny na podporu nádejných startupov, keď neušetria priekazne ani na plate vrátnika?
Odpovedať Známka: 6.0 Hodnotiť:
 

U nas na firme sa to stat nemoze. Platime cloveka, ktory rucne approvuje kazdy jeden log. Akonahle je to mimo nas, tak sa nepusti dalej.
Odpovedať Hodnotiť:
 

To uz teda nech radsej zacnu logovat cez:
iptables -I INPUT -p tcp --dport 80 -j NFLOG

... a bude to bezpecnejsie ;)
Odpovedať Hodnotiť:

Pridať komentár