Outra vulnerabilidade no Log4j foi descoberta – o patch antigo não salva a partir dele, mas os desenvolvedores já lançaram um novo

A Apache Software Foundation publicou outra atualização para a biblioteca Log4j, que fecha outra vulnerabilidade – na anterior, a proteção contra o exploit Log4Shell era “insuficiente para certas configurações não padrão.”

Fonte da imagem: Pete Linforth / pixabay.com

A vulnerabilidade do novo componente é rastreada pelo número CVE-2021-45046 e formalmente não é tão perigoso – foi atribuída uma classificação de 3,7 pontos em 10. Todas as versões da biblioteca Log4j de 2.0-beta9 a 2.15.0 são afetadas . Lembre-se que este último foi lançado recentemente e fechou a vulnerabilidade CVE-2021-44228, que ameaçava os recursos de rede das maiores empresas do mundo.

Como se viu, o patch anterior não cobriu completamente a vulnerabilidade e permitiu “injetar entrada maliciosa na pesquisa JNDI e, como resultado, acionar um ataque DoS.” Na nova versão do Log4j 2.16.0, o suporte à pesquisa foi removido e a interface JNDI está desabilitada por padrão.

«Durante o trabalho com o CVE-2021-44228, descobriu-se que o JNDI tinha sérios problemas de segurança. Embora tenhamos atenuado os problemas conhecidos, seria mais seguro para os usuários desligá-lo por padrão, visto que a maioria dificilmente o usará ”, disse Ralph Goers, contribuidor do projeto Apache. JNDI (Java Naming and Directory Interface) é uma API Java que permite aos aplicativos pesquisar dados e recursos.

avalanche

Postagens recentes

O Google nomeou os melhores modelos de IA para a criação de aplicativos Android, e o Gemini é o líder.

As ferramentas com inteligência artificial desempenham um papel fundamental na programação e no desenvolvimento de…

40 minutos atrás

O bot de IA Claude está ganhando um milhão de usuários diariamente após a polêmica separação da Anthropic do Pentágono.

As autoridades americanas designaram oficialmente a Anthropic como uma "ameaça à cadeia de suprimentos" por…

55 minutos atrás

O CEO da Microsoft citou a Intel e a Apple como componentes importantes para o sucesso da gigante de Redmond.

Em uma entrevista recente ao Morgan Stanley, o CEO da Microsoft, Satya Nadella, expressou gratidão…

55 minutos atrás

Uma atualização para RoboCop: Rogue City removeu acidentalmente o jogo do Steam e o substituiu por outro jogo não anunciado, Hunter: The Reckoning.

O estúdio polonês Teyon, desenvolvedor dos jogos de tiro Terminator: Resistance e RoboCop: Rogue City,…

1 hora atrás

Navegue na internet sem usar o mouse: a Microsoft começou a implementar a navegação por teclado em sites.

A Microsoft, que contribui para o projeto Chromium, propôs a implementação da tecnologia de grupos…

2 horas atrás

A Western Digital afirma que a capacidade do disco rígido é agora mais importante do que a quantidade.

Os maiores fabricantes de discos rígidos já deixaram de divulgar as quantidades enviadas em seus…

2 horas atrás