В края на миналата година се появи информацията за критична уязвимост в изключително популярна софтуерна библиотека. Log4j е базиран на Java инструмент за регистриране и предаване на събитията в софтуерните среди, който се използва от множество компании, приложения и проекти.
Log4Shell (CVE-2021-44228) , както стана известна уязвимостта и начина за атакуването ѝ, експлоатира слабост във вградена функционалност на библиотеката, позволяваща комуникацията и изпращането на команди между сървъра, който използва Java инструмента и да речем машина, контролирана от хакер. Веднъж осъществена комуникацията между двете системи, атакуващата страна може да превземе напълно жертвата – да вижда и променя съдържание, да инсталира програми, изпълнява команди и др.
Log4j – инструмент с открит код на Apache Foundation се явява наистина популярна платформа, използвана от услуги, като Amazon AWS, Microsoft Azure и Google Cloud, среди за софтуерна разработка, сървъри, продукти за сигурност и администриране и др. Вземайки предвид важността на процесите по следене и запис на активността в компютърните среди и широкото използване на библиотеката, специалистите говорят за стотици хиляди и милиони засегнати продукти. И освен това, експлоатирането на Log4Shell, отбелязват експерти е технически лесно. Запушването на дупката ще е наистина нелека задача, но предвид това, че Apache издадоха актуализация за Log4Shell, то е задължително. Това е и причината Федералната комисия на САЩ (Federal Trade Commision, FTC) да предприеме необичайната стъпка да заплаши компаниите, които не наложат актуализациите с наказание.
„Когато уязвимостите биват откривани и експлоатирани се рискува пробив или загуба на лична информация, финансови загуби и други необратими щети“, пишат от Комисията в официален бюлетин, издаден през тази седмица. „Задължението да се предприемат адекватни стъпки, за да се избегнат инциденти с вече известни софтуерни уязвимости е подчертано в закони, като този на FTC и закона „Грам Лийч Били“. Критично важно е компаниите и техните собственици, които използват Log4j да действат сега, за да намалят възможността да бъде нанесена вреда на потребителите и да избегнат съдебно действие от страна на Комисията“.
Строгостта на намеренията си, FTC аргументира със случая с Equifax. Една от трите големи кредитни агенции в САЩ и един от най-големите оператори на лични данни в света пострада от атака през 2017, в която беше експлоатирана вече запушена критична уязвимост в Apache Struts. Атаката доведе до компрометирането на данните на 147 милиона човека. След инцидента, Федералната комисия заведе дело към Equifax, което приключи със споразумение между двете страни на стойност $700 милиона. От FTC завършват с предупреждението, че Комисията е твърдо решена да преследва и накаже компаниите, които не предприемат своевременни мерки да наложат актуализациите към Log4Shel. Information-Security Magazine припомнят обаче, че вече не става дума единствено за CVE-2021-44228. След появата на новината за проблема в библиотеката, проверки установиха наличието и на други проблеми, като например CVE-2021-45046, позволяващ провеждането на DDoS, разкриването на информация и в някои случаи – изпълнението на произволен код отдалечено, CVE-2021-45105 (сходна уязвимост, позволяваща атака, която води до отказ за предоставянето на услуга) и CVE-2021-44832 (дистанционно изпълнение на произволен код).
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















