Перейти к основному содержанию

Log4j — третья уязвимость CVE-2021-45105

Information Seciurity

После нашумевшей RCE уязвимости CVE-2021-44228 в Log4j все админы ломанулись обновлять библиотеку до выпуска 2.15. Обновили.

И тут появляется вторая уязвимость CVE-2021-45046 в той же библиотеке, для которой уже неприменимы обходные компенсационные меры. Все админы ломанулись обновлять библиотеку до выпуска 2.16. Обновили? Молодцы. Теперь обновляйте до 2.17.

В библиотеке Log4j 2 выявлена ещё одна уязвимость CVE-2021-45105 (CVSS score 7.5), которая позволяет злоумышленнику вызвать DOS для версии 2.16. Уязвимости подвержены системы, использующие при определении формата вывода в лог контекстные запросы (Context Lookup), такие как ${ctx:var}.

По данным Google, проблема затрагивает 8% от всех пакетов в репозитории Maven Central.

Темпы исправления уязвимости пока оставляют желать лучшего. Я пошёл делать бэкап ВСЕГО.

Ссылки

https://www.opennet.ru/opennews/art.shtml?num=56370

https://security-tracker.debian.org/tracker/CVE-2021-45105

https://nvd.nist.gov/vuln/detail/CVE-2021-45105

Log4j — вторая уязвимость CVE-2021-45046

Теги

 

Похожие материалы

Шумомер ВШВ-003

Аппарат ВШВ-003 — это портативное устройство для измерения вибрации и шума в жилых и производственных помещениях, а также в полевых условиях. Применяется для выявления и анализа источников шума в местах нахождения людей. 

Теги

Межсетевой экран Cisco ASA 5505

Оборудование Cisco ASA 5505 поддерживает разнообразные сервисы, включая межсетевой экран, виртуальные сети (VPN), SSL. ASDM (Cisco Adaptive Security Device Manager) позволяет эксплуатировать оборудование. Cisco ASA 5505 поддерживает функции 8-ми портового коммутатора 10/100 с динамическим перераспределением портов, поддерживает организацию 3-х виртуальных сетей.