01 دی 1400 – 10:31
درحالیکه کارشناسان هشدار میدادند که عوامل تهدید فعالانه تلاش میکنند تا از آسیبپذیری دوم، بانام CVE-2021-45046 که در کتابخانه Log4j ردیابی میشود، بهرهبرداری کنند، آسیبپذیری امنیتی سومی که در کتابخانه Log4j فاش شد.

به گزارش سیتنا، نقصهای متعدد در کتابخانه Log4J سازمانها را در سرتاسر جهان میترساند درحالیکه عوامل تهدید در حال سوءاستفاده از آنها هستند. 2.17 سومین اصلاحیه صادرشده در یک هفته است. بیایید جدول زمانی آسیبپذیریهای log4J را تحلیل کنیم.
اولین آسیبپذیری که بانام CVE-2021-44228 معروف به Log4Shell ردیابی میشود، هفته گذشته پسازاینکه محقق امنیتی چینی p0rz9 یک سوءاستفاده اثبات مفهومی از آن را بهصورت عمومی فاش کرد، به سرفصل اخبار تبدیل شد. مشکل یک آسیبپذیری حیاتی اجرای کد از راه دور در روز صفر است که بر کتابخانه لاگ مبتنی بر جاوا Apache Log4j تأثیر میگذارد. تأثیر این موضوع ویرانگر است، هزاران سازمان در سراسر جهان بهطور بالقوه در معرض حملات قرار دارند.
بنیاد نرگامیکه پیکربندی گزارش از یک طرحبندی الگوی غیر پیشفرض با جستجوی زمینه استفاده میکند بهعنوانمثال، $${ctx:loginId})، مهاجمان با کنترل دادههای ورودی Thread Context Map (MDC) میتوانند دادههای ورودی مخربی را ایجاد کنند که حاوی یک بازگشتی باشد. جستجو، منجر به خطای StackOverflow میشود که فرآیند را خاتمه میدهد.
Apache Log4j2 نسخههای 2.0-alpha1 تا 2.16.0 (بهاستثنای 2.12.3) از بازگشت کنترل نشده از جستجوهای خود ارجاعی محافظت نمیکند. این اجازه میدهد تا مهاجمی که بر رویدادههای نقشه زمینه موضوعی کنترل دارد، هنگام تفسیر یکرشته دستکاریشده، سرویس را انکار کند. این مشکل در Log4j 2.17.0 و 2.12.3 برطرف شد. بنیاد نرمافزار آپاچی (ASF) نقص CVE-2021-45105 را با انتشار log4j نسخه 2.17.0 (برای جاوا 8) برطرف کرد.
انتهای پیام
