Обложка канала

НеКасперский

В канале полезный контент, новости и истории о жизни IT и кибербезопасности.

НеКасперский

5 лет назад
Открыть в
Новая 0-day уязвимость затронула почти всех. В этом месяце была обнаружена новая 0-day уязвимость в популярной библиотеке Java. Ее название «Log4Shell» или CVE-2021-44228. То, что она вызвала такой резонанс в сообществе — не удивительно, ведь её оценка по шкале CVSSv3 достигает 10/10. К тому же ее очень просто использовать. Для выполнения RCE при ее эксплуатации достаточно ввода одной определенной строчки кода. Уязвимости CVE-2021-44228 были подвергнуты такие корпоративные продукты, как Steam (окно поиска), Apple (icloud) и Minecraft (как и сервер, так и клиент, достаточно ввести PoC в чате), а также тысячи других компаний, с некоторыми вы можете ознакомиться тут: ссылочка. При анализе CVE-2021-4422 стало известно следующее: • Установки по умолчанию широко используемого корпоративного программного обеспечения уязвимы. • Уязвимость может быть использована надежно и без аутентификации. • Данная уязвимость затрагивает несколько версий Log4j 2. • Эта уязвимость позволяет выполнять удаленный код от имени пользователя, запускающего приложение, использующее библиотеку. • Одного обновления базовой версии Java недостаточно для предотвращения использования уязвимости. Apache log4j выпустили обновление, которое исправляет уязвимость Log4Shell начиная с версии 2.15.0. Однако это может помочь ненадолго. Когда будут затронуты все версии Java — вопрос времени. @NeKaspersky