Пропускане към основното съдържание

Малко информация относно уязвимост CVE-2021-44228 (Log4Shell) – Apache Log4j 2

 

На 9 декември 2021г. беше разктрита публично, чрез платформата GitHub уязвомост с висока степен на сериозност (CVE-2021-44228), засягаща множество версии на помощната програма Apache Log4j 2.

Уязвимостта позволява неудостоверено отдалечено изпълнение на код.

Какво преставлява Log4j 2?
Библиотека за регистриране на Java с отворен код, разработена от Apache Foundation, използва се широко в много приложения и присъства като зависимост в много услуги - корпоративни приложения и множество облачни услуги.

Уязвимoстта е достъпна чрез множествo специфични за приложениетo метoди. На практика всеки сценаpий, който пoзвoлява oтдалечена връзка да дoставя прoизволни данни, записани в регистрационни файлове от приложение, използващо библиотеката Log4j, е податлив на експлоатация.

След проведен анализ на CVE-2021-44228 е установено, че повечето инсталации направени по подразбиране в широко използваните корпоративни софтуери са уязвими на заплахата. Уязвимостта може да бъде използвана надеждно и без необходимост от удостоверяване.Уязвимостта позволява дистанционно изпълнение на код като потребител, изпълняващ приложението, което използва библиотеката. Уязвимостта засяга множество версии на Log4j 2 - версии 2.0 до 2.14.1.

Какво е въздействието?
Според European Union Agency for Cybersecurity (ENISA) библиoтеката Log4j 2 се използва много често в корпоративния софтуер. Поради тази методология на внедряване въздействието е трудно да се определи количествено. Подобно на други високопрофилни уязвимости като Heartbleed и Shellshock, се смята, че ще има все по-голям брой уязвими продукти, открити през следващите седмици. Поради лекотата на ескплойта и широчината на приложимостта, най-вероятно участниците в рансъмуер измамите ще започнат да използват тази уязвимост.
Препоръката е всички организации да прегледат регистрационните файлове за засегнати приложения и необичайна дейност. Ако бъдат открити аномалии, най-вероятно е активен инцидент и трябва да се реагира незабавно.
Надстройката до коригираните версии на Log4j 2 ще премахне тази уязвимост. Препоръчва севсяка организация, която смята, че може да бъде засегната, да актуализира спешно до коригирана версия.

Малко след като се появи уязвомостта в GitHub се появиха инструменти за проверка:

https://gist.github.com/Neo23x0/e4c8b03ff8cdf1fa63b7d15db6e3860b

https://github.com/Neo23x0/log4shell-detector

https://github.com/OWASP/Nettacker


Списък на засегнат и незасегнат софтуер

https://github.com/NCSC-NL/log4shell/tree/main/software

Ако използвате софтуер от този списък, който е засегнат Ви съветваме да следвате препоръките на производителя за митигиране на проблема.


Допълнителна информация:
Анализ на Randori  - https://www.randori.com/blog/cve-2021-44228/ относно CVE-2021-44228

Коментари

Популярни публикации от този блог

Google отново предупреждава, че ще започне да изтрива неактивни акаунти през декември

В имейли, изпратени през уикенда, Google отново предупреди клиентите, че ще започне да изтрива неактивни акаунти на 1 декември 2023г. Компанията ще наложи това правило само за акаунти, които не са били използвани или влизали в рамките на две години, като първо ще уведоми потребителите, че техните акаунти отговарят на условията за изтриване. „Ако вашият акаунт се счита за неактивен, ние ще изпратим няколко напомнящи имейла както до вас, така и до вашите имейли за възстановяване (ако има такива), преди да предприемем каквото и да са действия или да изтрием съдържанието на акаунта. Тези напомнящи имейли ще бъдате изпратени най-малко 8 месеца преди се предприемат каквито и да е действия по вашия акаунт“, се казва в имейла на Google. След като акаунт в Google бъде изтрит, свързаният адрес в Gmail ще стане недопустим за използване при създаване на нов акаунт в Google. Най-лесният начин да поддържате Google акаунт активен е да влизате поне веднъж на всеки две години. При условие че сте влизал...

Как да boot от USB

Статията е на Английски... скоро ще я публикувам преведена. How To Make Bootable USB Having a bootable USB is very essential, especially if you are a Netbook user. Using bootable USB to install an operating system (OS) not only makes the installation faster, but also saves a DVD. Creating or using an USB drive to install Windows operating systems is very easy if you follow the below mentioned steps. If you are planning to use bootable USB to install Windows 7 or Vista please refer our guides: Install Windows 7/Vista using bootable USB guide And also, you can refer install Windows 7 on Acer Aspire One guide Coming back to bootable USB guide, here we assume that you are using either Vista or Windows 7 to create a bootable USB. 1. Insert your USB (4GB+ preferable) stick to the system and backup all the data from the USB as we are going to format the USB to make it as bootable. 2. Open elevated Command Prompt. To do this, type in CMD in Start menu search field and hit Ctrl...