Categorias: Sem categoria

Lançada atualização do Log4j 2.17.1, que corrige vulnerabilidades anteriores

O projeto Apache lançou outro patch para o componente Log4j. A nova versão se chama Log4j 2.17.1 e corrige uma vulnerabilidade encontrada na versão anterior. Felizmente, não é tão perigoso quanto o original.

Fonte da imagem: Gerd Altmann / pixabay.com

O componente de coleta de logs chamou a atenção no início de dezembro, quando foi descoberta uma séria vulnerabilidade nele, que permite a execução de código arbitrário em máquinas remotas com o mínimo de esforço. O erro no componente foi corrigido, mas a nova versão revelou seus próprios problemas, embora não tão perigosos. Em seguida, outra atualização saiu com os mesmos objetivos. A nova versão do Log4j 2.17.1 corrige a vulnerabilidade anterior, que recebeu o número CVE-2021-44832 e uma classificação de 6,6 em 10.

Um bug na versão anterior do componente novamente permitiu a execução remota de código – desta vez devido à falta de controles de acesso às ferramentas JDNI no Log4j. Explorar esta vulnerabilidade é muito mais difícil do que a anterior – requer acesso ao arquivo de configuração. Com sua ajuda, foi possível definir uma fonte de dados URI JNDI para execução remota de código.

Como um lembrete, vários cibercriminosos começaram a explorar a vulnerabilidade inicial do Log4Shell quase imediatamente após sua descoberta. Até mesmo o helicóptero Ingenuity Martian estava sob ameaça, e alguns hackers invadiram maciçamente os servidores HPE para minerar a criptomoeda Raptoreum.

avalanche

Postagens recentes

A fabricante russa de telefones de ouro Caviar apresentou um robô de estilo oriental chamado “Aladdin”.

A marca de luxo russa Caviar apresentou um robô humanoide, "Aladdin", com design em estilo…

42 minutos atrás

Alibaba forma joint venture com a Corporação Nacional Nuclear da China

A gigante chinesa de tecnologia Alibaba Group lançou uma joint venture com a estatal China…

42 minutos atrás

Informante: O remake de Assassin’s Creed IV: Black Flag estava previsto para ser lançado em 19 de março de 2026, mas a Ubisoft adiou o lançamento.

O remake ainda não anunciado do jogo de ação pirata em mundo aberto Assassin's Creed…

52 minutos atrás

A Apple transformará o iPad em um robô doméstico: nesta primavera, a empresa apresentará um hub com um “rosto” giratório.

A Apple planeja revelar um componente central de seu sistema de casa inteligente nesta primavera,…

1 hora atrás

Após o roubo de 300 TB de música, o Spotify declarou guerra silenciosa à pirataria – e já há algumas vitórias.

Recentemente, o site pirata Anna's Archive, cujos ativistas roubaram 300 terabytes de músicas do Spotify,…

2 horas atrás