انتشار آپدیت وصله امنیتی سوم برای رفع نقص آسیب پذیری جدید Log4j

درحالی‌که کارشناسان هشدار می‌دادند که عوامل تهدید فعالانه تلاش می‌کنند تا از آسیب‌پذیری دوم، بانام CVE-2021-45046 که در کتابخانه Log4j ردیابی می‌شود، بهره‌برداری کنند، آسیب‌پذیری امنیتی سومی که در کتابخانه Log4j فاش شد.


01 دی 1400 – 10:31

درحالی‌که کارشناسان هشدار می‌دادند که عوامل تهدید فعالانه تلاش می‌کنند تا از آسیب‌پذیری دوم، بانام CVE-2021-45046 که در کتابخانه Log4j ردیابی می‌شود، بهره‌برداری کنند، آسیب‌پذیری امنیتی سومی که در کتابخانه Log4j فاش شد.

کتابخانه Log4j

به گزارش سیتنا، نقص‌های متعدد در کتابخانه Log4J سازمان‌ها را در سرتاسر جهان می‌ترساند درحالی‌که عوامل تهدید در حال سوءاستفاده از آن‌ها هستند. 2.17 سومین اصلاحیه صادرشده در یک هفته است. بیایید جدول زمانی آسیب‌پذیری‌های log4J را تحلیل کنیم.

اولین آسیب‌پذیری که بانام CVE-2021-44228 معروف به Log4Shell ردیابی می‌شود، هفته گذشته پس‌ازاینکه محقق امنیتی چینی p0rz9 یک سوءاستفاده اثبات مفهومی از آن را به‌صورت عمومی فاش کرد، به سرفصل اخبار تبدیل شد. مشکل یک آسیب‌پذیری حیاتی اجرای کد از راه دور در روز صفر است که بر کتابخانه لاگ مبتنی بر جاوا Apache Log4j تأثیر می‌گذارد. تأثیر این موضوع ویرانگر است، هزاران سازمان در سراسر جهان به‌طور بالقوه در معرض حملات قرار دارند.

بنیاد نرگامی‌که پیکربندی گزارش از یک طرح‌بندی الگوی غیر پیش‌فرض با جستجوی زمینه استفاده می‌کند به‌عنوان‌مثال، $${ctx:loginId})، مهاجمان با کنترل داده‌های ورودی Thread Context Map ‪(MDC)‬ می‌توانند داده‌های ورودی مخربی را ایجاد کنند که حاوی یک بازگشتی باشد. جستجو، منجر به خطای StackOverflow می‌شود که فرآیند را خاتمه می‌دهد.

Apache Log4j2 نسخه‌های 2.0-alpha1 تا 2.16.0 (به‌استثنای 2.12.3) از بازگشت کنترل نشده از جستجوهای خود ارجاعی محافظت نمی‌کند. این اجازه می‌دهد تا مهاجمی که بر روی‌داده‌های نقشه زمینه موضوعی کنترل دارد، هنگام تفسیر یک‌رشته دستکاری‌شده، سرویس را انکار کند. این مشکل در Log4j 2.17.0 و 2.12.3 برطرف شد. بنیاد نرم‌افزار آپاچی (ASF) نقص CVE-2021-45105 را با انتشار log4j نسخه 2.17.0 (برای جاوا 8) برطرف کرد.

انتهای پیام

منبع : سازمان خبری فناوری اطلاعات و ارتباطات (سیتنا)

اشتراک‌گذاری

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *