Outra vulnerabilidade no Log4j foi descoberta – o patch antigo não salva a partir dele, mas os desenvolvedores já lançaram um novo

A Apache Software Foundation publicou outra atualização para a biblioteca Log4j, que fecha outra vulnerabilidade – na anterior, a proteção contra o exploit Log4Shell era “insuficiente para certas configurações não padrão.”

Fonte da imagem: Pete Linforth / pixabay.com

A vulnerabilidade do novo componente é rastreada pelo número CVE-2021-45046 e formalmente não é tão perigoso – foi atribuída uma classificação de 3,7 pontos em 10. Todas as versões da biblioteca Log4j de 2.0-beta9 a 2.15.0 são afetadas . Lembre-se que este último foi lançado recentemente e fechou a vulnerabilidade CVE-2021-44228, que ameaçava os recursos de rede das maiores empresas do mundo.

Como se viu, o patch anterior não cobriu completamente a vulnerabilidade e permitiu “injetar entrada maliciosa na pesquisa JNDI e, como resultado, acionar um ataque DoS.” Na nova versão do Log4j 2.16.0, o suporte à pesquisa foi removido e a interface JNDI está desabilitada por padrão.

«Durante o trabalho com o CVE-2021-44228, descobriu-se que o JNDI tinha sérios problemas de segurança. Embora tenhamos atenuado os problemas conhecidos, seria mais seguro para os usuários desligá-lo por padrão, visto que a maioria dificilmente o usará ”, disse Ralph Goers, contribuidor do projeto Apache. JNDI (Java Naming and Directory Interface) é uma API Java que permite aos aplicativos pesquisar dados e recursos.

avalanche

Postagens recentes

O Google continua a perder talentos em IA com a chegada de mais dois pesquisadores à Anthropic.

O Google continua a perder funcionários valiosos, e isso já está causando preocupação entre os…

15 minutos atrás

A Apple aumentou os preços de todos os Macs e iPads em US$ 100 a US$ 1.300 — pelo mesmo motivo que todos os outros.

A Apple finalmente tomou medidas extremas e anunciou aumentos de preços em computadores Mac, tablets…

15 minutos atrás

A IBM apresentou a primeira tecnologia de processo de 0,7 nanômetros e a arquitetura de transistor nanostack 3D.

A IBM apresentou a primeira tecnologia de fabricação de chips de silício subnanométricos do setor,…

59 minutos atrás

Um engenheiro da AMD usou uma impressora 3D para construir sua própria Steam Machine com uma RTX 5060.

A Valve anunciou anteriormente que "qualquer pessoa" poderia construir sua própria "Steam Machine", já que…

2 horas atrás

A Samsara Tracking Label, uma etiqueta adesiva com tecnologia Bluetooth para rastrear remessas em trânsito, foi apresentada.

A Samsara lançou uma etiqueta eletrônica de rastreamento com Bluetooth, a Tracking Label, que permite…

2 horas atrás