Новая 0-day уязвимость затронула почти всех.
В этом месяце была обнаружена новая 0-day уязвимость в популярной библиотеке Java. Ее название «Log4Shell» или CVE-2021-44228.
То, что она вызвала такой резонанс в сообществе — не удивительно, ведь её оценка по шкале CVSSv3 достигает 10/10. К тому же ее очень просто использовать. Для выполнения RCE при ее эксплуатации достаточно ввода одной определенной строчки кода.
Уязвимости CVE-2021-44228 были подвергнуты такие корпоративные продукты, как Steam (окно поиска), Apple (icloud) и Minecraft (как и сервер, так и клиент, достаточно ввести PoC в чате), а также тысячи других компаний, с некоторыми вы можете ознакомиться тут: ссылочка.
При анализе CVE-2021-4422 стало известно следующее:
• Установки по умолчанию широко используемого корпоративного программного обеспечения уязвимы.
• Уязвимость может быть использована надежно и без аутентификации.
• Данная уязвимость затрагивает несколько версий Log4j2.
• Эта уязвимость позволяет выполнять удаленный код от имени пользователя, запускающего приложение, использующее библиотеку.
• Одного обновления базовой версии Java недостаточно для предотвращения использования уязвимости.
Apachelog4j выпустили обновление, которое исправляет уязвимость Log4Shell начиная с версии 2.15.0. Однако это может помочь ненадолго. Когда будут затронуты все версии Java — вопрос времени.
@NeKaspersky