Categorias: Sem categoria

Lançada atualização do Log4j 2.17.1, que corrige vulnerabilidades anteriores

O projeto Apache lançou outro patch para o componente Log4j. A nova versão se chama Log4j 2.17.1 e corrige uma vulnerabilidade encontrada na versão anterior. Felizmente, não é tão perigoso quanto o original.

Fonte da imagem: Gerd Altmann / pixabay.com

O componente de coleta de logs chamou a atenção no início de dezembro, quando foi descoberta uma séria vulnerabilidade nele, que permite a execução de código arbitrário em máquinas remotas com o mínimo de esforço. O erro no componente foi corrigido, mas a nova versão revelou seus próprios problemas, embora não tão perigosos. Em seguida, outra atualização saiu com os mesmos objetivos. A nova versão do Log4j 2.17.1 corrige a vulnerabilidade anterior, que recebeu o número CVE-2021-44832 e uma classificação de 6,6 em 10.

Um bug na versão anterior do componente novamente permitiu a execução remota de código – desta vez devido à falta de controles de acesso às ferramentas JDNI no Log4j. Explorar esta vulnerabilidade é muito mais difícil do que a anterior – requer acesso ao arquivo de configuração. Com sua ajuda, foi possível definir uma fonte de dados URI JNDI para execução remota de código.

Como um lembrete, vários cibercriminosos começaram a explorar a vulnerabilidade inicial do Log4Shell quase imediatamente após sua descoberta. Até mesmo o helicóptero Ingenuity Martian estava sob ameaça, e alguns hackers invadiram maciçamente os servidores HPE para minerar a criptomoeda Raptoreum.

avalanche

Postagens recentes

O Android Go receberá um assistente de IA leve chamado Gemini Go.

O Google continua seu plano de substituir o antigo Google Assistente pelo avançado Gemini. Agora,…

43 minutos atrás

A CD Projekt Red revela novos detalhes sobre Hadar, um RPG misterioso com “potencial ilimitado”.

O misterioso RPG com o codinome Hadar não tem pressa em sair das sombras, mas…

43 minutos atrás

“Estamos reinventando o PC”: Nvidia explica por que não está criando um console portátil com o RTX Spark.

Quando a Nvidia gerava a maior parte de sua receita com o mercado de jogos,…

1 hora atrás

O serviço experimental Dreambeans do Google foi lançado, criando histórias em quadrinhos baseadas na vida do usuário.

A equipe experimental do Google Labs lançou o aplicativo Dreambeans para Android e iOS. Este…

1 hora atrás

A Nintendo lançará o Switch 2 com bateria substituível, mas apenas em uma região.

A Nintendo planeja lançar na União Europeia uma versão do seu console portátil Switch 2…

1 hora atrás

“Isto é apenas o começo”: Intel nega rumores de descontinuação das placas gráficas Arc.

A Intel expressou confiança nas perspectivas de seu negócio de processadores gráficos (GPUs). A declaração…

1 hora atrás