Levará anos para consertar totalmente a vulnerabilidade do Log4Shell

Após a descoberta da primeira vulnerabilidade na biblioteca Apache Log4j (CVE-2021-44228, mais conhecida como Log4Shell), a equipe do Google Open Source Insights pesquisou todos os pacotes Java no repositório Maven central para “determinar o escopo do problema no ecossistema JVM de código aberto. ” Os pesquisadores estimam que pode levar anos até que uma vulnerabilidade seja totalmente resolvida no ecossistema Java.

Mais de 80% dos pacotes Java afetados pela vulnerabilidade Log4j não podem ser atualizados diretamente e exigirão coordenação entre diferentes equipes de projeto para corrigi-lo. Uma grande parte do problema está relacionada a dependências indiretas (indiretas). Dependências diretas ou casos em que o pacote integra explicitamente o Log4j são relativamente fáceis de corrigir, pois o desenvolvedor ou proprietário do projeto simplesmente precisa atualizar o Log4j para a versão mais recente.

Mais de 80% dos pacotes Java no Repositório Central Maven têm Log4j como uma dependência indireta, com a maioria deles tendo uma versão vulnerável de até cinco níveis de profundidade. Muitos pacotes usam bibliotecas de terceiros vinculadas ao Log4j. Nesse caso, o proprietário do pacote deve esperar que o mantenedor desta biblioteca atualize o Log4j e libere uma nova versão.

avalanche

Postagens recentes

A Tesla finalmente interrompeu a produção dos modelos Model S e Model X, restando apenas 600 unidades em estoque.

O modelo mais antigo da Tesla produzido em massa é o sedã elétrico Model S,…

17 minutos atrás

A Yandex lançou Alice, uma agente de IA para pesquisa, aberta a todos.

A RBK informa, citando a assessoria de imprensa da Yandex, que o chatbot Alice AI…

29 minutos atrás

Os astronautas da Artemis II iniciaram sua missão lunar com um conserto emergencial no banheiro — um ventilador havia emperrado.

Logo no início do voo da espaçonave Orion, após entrar em órbita da Terra durante…

39 minutos atrás

“De longe o melhor trailer da história da Bethesda”: Nova demo da grande atualização Free Lanes impressiona os fãs de Starfield

Antes do lançamento na próxima semana, a Bethesda Game Studios divulgou um trailer independente da…

1 hora atrás

O gás canalizado ajudará a alimentar e a refrigerar os centros de dados de borda sem precisar ser queimado.

As empresas americanas Sapphire Technologies e Anax Power propuseram uma solução para converter gás natural…

2 horas atrás

Os criadores de Garry’s Mod confirmaram a data de lançamento e o preço do ambicioso jogo sandbox S&box.

O popular jogo sandbox de física Garry's Mod, de Gary Newman e da Facepunch Studios,…

2 horas atrás