Перейти к основному содержанию

Log4j — третья уязвимость CVE-2021-45105

Information Seciurity

После нашумевшей RCE уязвимости CVE-2021-44228 в Log4j все админы ломанулись обновлять библиотеку до выпуска 2.15. Обновили.

И тут появляется вторая уязвимость CVE-2021-45046 в той же библиотеке, для которой уже неприменимы обходные компенсационные меры. Все админы ломанулись обновлять библиотеку до выпуска 2.16. Обновили? Молодцы. Теперь обновляйте до 2.17.

В библиотеке Log4j 2 выявлена ещё одна уязвимость CVE-2021-45105 (CVSS score 7.5), которая позволяет злоумышленнику вызвать DOS для версии 2.16. Уязвимости подвержены системы, использующие при определении формата вывода в лог контекстные запросы (Context Lookup), такие как ${ctx:var}.

По данным Google, проблема затрагивает 8% от всех пакетов в репозитории Maven Central.

Темпы исправления уязвимости пока оставляют желать лучшего. Я пошёл делать бэкап ВСЕГО.

Ссылки

https://www.opennet.ru/opennews/art.shtml?num=56370

https://security-tracker.debian.org/tracker/CVE-2021-45105

https://nvd.nist.gov/vuln/detail/CVE-2021-45105

Log4j — вторая уязвимость CVE-2021-45046

Теги

 

Похожие материалы

CISCO ESA — увеличить максимальный размер сканируемого вложения

Боремся с ошибкой: MID 83839 message scanning problem using engine Sophos. This message was treated as unscannable because scanning the message exceeded the configured file size or number of files. Увеличим максимальный размер сканируемого вложения.

Теги

Видеорегистратор EVD-8224-11

Данная серия DVR разработана для охраны и обеспечения безопасности широкого спектра объектов. Устройство использует операционную систему Linux. Поддерживает стандарт сжатого видео H.264mp формата и G.711A формат для сжатого аудио, эти форматы обеспечивают высокое качество изображения, низкий уровень ошибки кодирования и позволяет воспроизводить одиночный статичный кадр.