Categorias: Sem categoria

Lançada atualização do Log4j 2.17.1, que corrige vulnerabilidades anteriores

O projeto Apache lançou outro patch para o componente Log4j. A nova versão se chama Log4j 2.17.1 e corrige uma vulnerabilidade encontrada na versão anterior. Felizmente, não é tão perigoso quanto o original.

Fonte da imagem: Gerd Altmann / pixabay.com

O componente de coleta de logs chamou a atenção no início de dezembro, quando foi descoberta uma séria vulnerabilidade nele, que permite a execução de código arbitrário em máquinas remotas com o mínimo de esforço. O erro no componente foi corrigido, mas a nova versão revelou seus próprios problemas, embora não tão perigosos. Em seguida, outra atualização saiu com os mesmos objetivos. A nova versão do Log4j 2.17.1 corrige a vulnerabilidade anterior, que recebeu o número CVE-2021-44832 e uma classificação de 6,6 em 10.

Um bug na versão anterior do componente novamente permitiu a execução remota de código – desta vez devido à falta de controles de acesso às ferramentas JDNI no Log4j. Explorar esta vulnerabilidade é muito mais difícil do que a anterior – requer acesso ao arquivo de configuração. Com sua ajuda, foi possível definir uma fonte de dados URI JNDI para execução remota de código.

Como um lembrete, vários cibercriminosos começaram a explorar a vulnerabilidade inicial do Log4Shell quase imediatamente após sua descoberta. Até mesmo o helicóptero Ingenuity Martian estava sob ameaça, e alguns hackers invadiram maciçamente os servidores HPE para minerar a criptomoeda Raptoreum.

avalanche

Postagens recentes

A Starship começará a operar em 2026 para colocar cargas úteis de 100 toneladas em órbita.

Já no próximo ano, a SpaceX poderá colocar 100 toneladas de carga em órbita usando…

11 minutos atrás

XPeng lançará produção de aeronaves elétricas em outubro e espera entrar no mercado europeu

A startup chinesa XPeng almeja se tornar uma das líderes no mercado chinês de aeronaves…

52 minutos atrás

A Rosgosstrakh Life transferiu sua infraestrutura de TI para o ecossistema Basis

A seguradora Rosgosstrakh Life abandonou uma solução estrangeira em favor do ecossistema da maior desenvolvedora…

52 minutos atrás

Ações da Oracle impulsionam outras empresas com crescimento acelerado na IA

Investidores perceberam repentinamente ontem que a Oracle é uma das empresas que pode lucrar desenvolvendo…

1 hora atrás

Hollow Knight: Silksong não é o jogo do ano – Críticos dão veredicto sobre o aguardado Metroidvania

Embora o tão aguardado metroidvania Hollow Knight: Silksong, dos desenvolvedores do estúdio australiano Team Cherry,…

2 horas atrás