Outra vulnerabilidade no Log4j foi descoberta – o patch antigo não salva a partir dele, mas os desenvolvedores já lançaram um novo

A Apache Software Foundation publicou outra atualização para a biblioteca Log4j, que fecha outra vulnerabilidade – na anterior, a proteção contra o exploit Log4Shell era “insuficiente para certas configurações não padrão.”

Fonte da imagem: Pete Linforth / pixabay.com

A vulnerabilidade do novo componente é rastreada pelo número CVE-2021-45046 e formalmente não é tão perigoso – foi atribuída uma classificação de 3,7 pontos em 10. Todas as versões da biblioteca Log4j de 2.0-beta9 a 2.15.0 são afetadas . Lembre-se que este último foi lançado recentemente e fechou a vulnerabilidade CVE-2021-44228, que ameaçava os recursos de rede das maiores empresas do mundo.

Como se viu, o patch anterior não cobriu completamente a vulnerabilidade e permitiu “injetar entrada maliciosa na pesquisa JNDI e, como resultado, acionar um ataque DoS.” Na nova versão do Log4j 2.16.0, o suporte à pesquisa foi removido e a interface JNDI está desabilitada por padrão.

«Durante o trabalho com o CVE-2021-44228, descobriu-se que o JNDI tinha sérios problemas de segurança. Embora tenhamos atenuado os problemas conhecidos, seria mais seguro para os usuários desligá-lo por padrão, visto que a maioria dificilmente o usará ”, disse Ralph Goers, contribuidor do projeto Apache. JNDI (Java Naming and Directory Interface) é uma API Java que permite aos aplicativos pesquisar dados e recursos.

avalanche

Postagens recentes

As vendas de Silent Hill 2 ultrapassam dois milhões de cópias, e o remake de Silent Hill 2 continua a atrair jogadores.

A editora japonesa Konami anunciou novos sucessos com o jogo de terror psicológico Silent Hill,…

43 minutos atrás

Elon Musk planeja construir uma rede de espaçoportos ao redor do mundo para a SpaceX.

Os veículos de lançamento reutilizáveis ​​desenvolvidos pela empresa aeroespacial privada SpaceX revolucionaram o mercado global…

59 minutos atrás

O Google apresentou o Gemini Intelligence, a próxima evolução do Gemini para smartphones Android.

Em sua apresentação do Android, o Google revelou um conjunto de novos recursos com tecnologia…

59 minutos atrás

O mercado de materiais para fabricação de semicondutores cresceu 6,8% no ano passado, atingindo US$ 73,2 bilhões.

O boom da inteligência artificial desde o outono de 2022 aumentou a demanda por componentes…

2 horas atrás

A desaceleração no preço das ações da Nvidia reduziu os ganhos do fundador da empresa em 27% no ano passado.

Jensen Huang, CEO da Nvidia, é o fundador da maior empresa do mundo e obtém…

3 horas atrás