neprihlásený Štvrtok, 18. apríla 2024, dnes má meniny Valér
V Log4j ďalšia zraniteľnosť, predchádzajúca je oveľa vážnejšia

Značky: bezpečnosťJava

DSL.sk, 20.12.2021


V rozšírenej Java knižnici Apache Log4j používanej pre logovanie bola identifikovaná ďalšia bezpečnostná zraniteľnosť a The Apache Software Foundation vydala ďalšiu novú opravenú verziu Log4j 2.17.0.

Zároveň druhá zraniteľnosť objavená v poslednom čase, CVE-2021-45046, je výrazne závažnejšia ako tvorcovia avizovali pôvodne.

V knižnici Log4j bola v prvej polovici mesiaca zverejnená veľmi vážna zraniteľnosť CVE-2021-44228 s označením Log4Shell, ktorá v štandardnej konfigurácii umožňuje útočníkovi stiahnuť a spustiť zvolený kód z LDAP servera alebo iného JNDI zdroja pod jeho kontrolou cez syntax ${}, ak sa logujú aj informácie zvolené útočníkom. Tým môže získať kontrolu nad zraniteľným serverom alebo zariadením a zraniteľnosť má maximálne základné CVSS skóre 10.0.

Zraniteľnosť sa nachádza vo verziách 2.0-beta9 až 2.14.1 a bola opravená v novej verzii 2.15.0. Oprava ale nebola úplná a identifikovaná bola ďalšia zraniteľnosť CVE-2021-45046 v niektorých neštandardných konfiguráciách. Podľa pôvodných informácií tvorcov zraniteľnosť mala umožňovať iba DoS, Denial-of-Service, útok a mala CVSS skóre 3.7.

Podľa aktualizovaných informácií The Apache Software Foundation zraniteľnosť umožňuje v niektorých prostrediach ale vzdialené spustenie kódu a v ostatných lokálne spustenie kódu. Závažnosť zraniteľnosti tak bola výrazne zvýšená na kritickú zraniteľnosť s CVSS skóre 9.0.

Najnovšia zraniteľnosť CVE-2021-45105 v niektorých neštandardných konfiguráciách môže viesť k nekontrolovanej rekurzii a podľa The Apache Software Foundation umožňuje DoS útok. Zraniteľnosť má CVSS skóre 7.5 a opravená je v novej verzii Log4j 2.17.0.


      Zdieľaj na Twitteri



Najnovšie články:

AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka
Klon populárnej databázy Redis od Linux Foundation k dispozícii v prvej verzii
Helikoptéra na Marse bude zbierať dáta aj po strate komunikácie so Zemou
Vývoj pôsobivého dvojnohého robota prekvapivo končí
Spustená výrobca QLC flash pamäte s viac ako 200 vrstvami
Batérie vyhodené z vesmírnej ISS neočakávane nezhoreli a poškodili dom v USA
Sprístupnená beta verzia Ubuntu 24.04 LTS


Diskusia:
                               
 

Ja by som tie knižnice pozakazoval a developeri nebudú mať čo žrať
Odpovedať Známka: 0.0 Hodnotiť:
 

Stačí prestať logovať.
Odpovedať Hodnotiť:
 

Este 4x a su tu vianoce :)
Odpovedať Známka: 8.8 Hodnotiť:
 

Ono balit balicky nove a nove sa takto pred vianocami hodi.
Odpovedať Známka: 3.3 Hodnotiť:
 

Kto má gule, spraví jednoducho binárku a nie kvôli každej pičovine balíček, čo sa rozprskne po /usr jak hovno v mixéri.
Odpovedať Známka: 10.0 Hodnotiť:
 

a miesto pripadneho upgradu jedneho balicka musi potom upgradovat vsetko
Odpovedať Hodnotiť:
 

tak vás poprosím nakrájať 20 deka tej vážnejšej zraniteľnosti
Odpovedať Známka: 10.0 Hodnotiť:
 

A to len preto, ze chceli usetrit a na vratnicu nedali vratnika/SBS, ktory by do zosita zapisoval logy.
Odpovedať Známka: 10.0 Hodnotiť:
 

Ten by akurat tak logal, a nie logoval :]
Odpovedať Známka: 10.0 Hodnotiť:
 

To je tak typicky úzkoprsé zmýšľanie! A odkiaľ majú asi tak investičné finančné skupiny ťahať tie milióny na podporu nádejných startupov, keď neušetria priekazne ani na plate vrátnika?
Odpovedať Známka: 6.0 Hodnotiť:
 

U nas na firme sa to stat nemoze. Platime cloveka, ktory rucne approvuje kazdy jeden log. Akonahle je to mimo nas, tak sa nepusti dalej.
Odpovedať Hodnotiť:
 

To uz teda nech radsej zacnu logovat cez:
iptables -I INPUT -p tcp --dport 80 -j NFLOG

... a bude to bezpecnejsie ;)
Odpovedať Hodnotiť:

Pridať komentár