Após a descoberta da primeira vulnerabilidade na biblioteca Apache Log4j (CVE-2021-44228, mais conhecida como Log4Shell), a equipe do Google Open Source Insights pesquisou todos os pacotes Java no repositório Maven central para “determinar o escopo do problema no ecossistema JVM de código aberto. ” Os pesquisadores estimam que pode levar anos até que uma vulnerabilidade seja totalmente resolvida no ecossistema Java.
Mais de 80% dos pacotes Java afetados pela vulnerabilidade Log4j não podem ser atualizados diretamente e exigirão coordenação entre diferentes equipes de projeto para corrigi-lo. Uma grande parte do problema está relacionada a dependências indiretas (indiretas). Dependências diretas ou casos em que o pacote integra explicitamente o Log4j são relativamente fáceis de corrigir, pois o desenvolvedor ou proprietário do projeto simplesmente precisa atualizar o Log4j para a versão mais recente.
Mais de 80% dos pacotes Java no Repositório Central Maven têm Log4j como uma dependência indireta, com a maioria deles tendo uma versão vulnerável de até cinco níveis de profundidade. Muitos pacotes usam bibliotecas de terceiros vinculadas ao Log4j. Nesse caso, o proprietário do pacote deve esperar que o mantenedor desta biblioteca atualize o Log4j e libere uma nova versão.
A STMicroelectronics anunciou os microcontroladores STM32U3B5 e STM32U3C5, projetados para dispositivos autônomos com recursos de…
No final do ano passado, a OpenAI anunciou sua intenção de lançar um "modo adulto"…
A China, considerada o maior emissor de CO₂ do mundo, registrou sua primeira queda nas…
Agentes de inteligência artificial que auxiliam na escrita de software, como o Anthropic Claude Code,…
A Mozilla está desenvolvendo um Firefox radicalmente redesenhado, com o codinome Nova. O navegador atualizado…
A OpenAI e sua parceira de computação, a Oracle, abandonaram a expansão previamente planejada do…