Levará anos para consertar totalmente a vulnerabilidade do Log4Shell

Após a descoberta da primeira vulnerabilidade na biblioteca Apache Log4j (CVE-2021-44228, mais conhecida como Log4Shell), a equipe do Google Open Source Insights pesquisou todos os pacotes Java no repositório Maven central para “determinar o escopo do problema no ecossistema JVM de código aberto. ” Os pesquisadores estimam que pode levar anos até que uma vulnerabilidade seja totalmente resolvida no ecossistema Java.

Mais de 80% dos pacotes Java afetados pela vulnerabilidade Log4j não podem ser atualizados diretamente e exigirão coordenação entre diferentes equipes de projeto para corrigi-lo. Uma grande parte do problema está relacionada a dependências indiretas (indiretas). Dependências diretas ou casos em que o pacote integra explicitamente o Log4j são relativamente fáceis de corrigir, pois o desenvolvedor ou proprietário do projeto simplesmente precisa atualizar o Log4j para a versão mais recente.

Mais de 80% dos pacotes Java no Repositório Central Maven têm Log4j como uma dependência indireta, com a maioria deles tendo uma versão vulnerável de até cinco níveis de profundidade. Muitos pacotes usam bibliotecas de terceiros vinculadas ao Log4j. Nesse caso, o proprietário do pacote deve esperar que o mantenedor desta biblioteca atualize o Log4j e libere uma nova versão.

avalanche

Postagens recentes

A Meta alertou sobre um aplicativo falso do WhatsApp desenvolvido por um programador de spyware.

Aproximadamente 200 proprietários de dispositivos iPhone e Android, principalmente na Itália, foram vítimas de um…

51 minutos atrás

A startup Kagi apresentou a “Small Web” — um catálogo de sites criados manualmente por humanos, não por inteligência artificial.

O mecanismo de busca americano Kagi lançou seu diretório de sites criados por humanos, sem…

51 minutos atrás

Um foguete chinês conseguiu transportar carga para a órbita pela primeira vez a um custo inferior ao do Falcon 9 da SpaceX.

Na última segunda-feira, o foguete comercial Kinetica-2 da CAS Space (também conhecido como Lijian-2 Y1)…

51 minutos atrás

O Google dobrou seu armazenamento em nuvem, mas não para todos.

O Google oferece diversos planos de assinatura para seus serviços de IA, cada um com…

1 hora atrás

O RPG tático de ficção científica Menace, inspirado em XCOM, agradou não só aos jogadores, mas também à editora – os números de vendas dos primeiros dois meses foram divulgados.

A editora Hooded Horse e a desenvolvedora Overhype Studios (Battle Brothers) compartilharam informações sobre o…

2 horas atrás