През миналата седмица, Apache Foundation алармираха за критична (CVSS 10.0) уязвимост в популярната софтуерна библиотека на основата на Java Log4j.

Използвана за пръв път за изпълнение на зловреден код към Minecraft сървър, CVE-2021-44228 скоро бива проучена и работещ експлойт код се появява в Интернет, а скоро след това и започват атаките към нея – по няколкостотин опита в минута.

Log4j се явява изключително разпространен открит фреймуърк, използван в множество софтуерни проекти, сървърни инстанции, IoT продукти, програми за сигурност (Symantec, Fortinet и др.), облачни платформи (като iCloud и Elasticsearch например) и др. Уязвимостта в Log4j засяга всички версии на библиотеката преди 2.14.1 и издаденото в края на миналата седмица обновление от страна на Apache се оказа непълно, което провокира пускането на нова версия (2.16).

„Java е кросплатформен фреймуърк и тази уязвимост не е ограничена до приложения, които са ограничени до конкретна операционна система. Всички приложения, които я използват и работят на системи, като Windows, Линукс, macOS и FreeBSD са уязвими. Java задвижва уебкамери, автомобилни навигационни системи, DVD плейъри, ТВ приемници, различни терминали и дори медицински устройства и паркинг устройства“, пишат от BitDefender. „В резултат на това, тази уязвимост има сериозен ефект към софтуерната верига за доставка и е трудно да се предвиди реалния размер и дългосрочния ефект на тази уязвимост“.

Скоро след появата на новината за уязвимостта и работещ PoC (proof-of-concept), чрез който може да се създаде функционален експлойт за нея, атаките започват и то в огромни обеми. А освен инсталирането на криптоминьори към уязвимите версии и продукти, киберпрестъпниците скоро започват да доставят рансъмуер, бекдор компоненти, троянски коне, програми за отдалечен достъп и много други.

Атаките към Log4Shell, както бързо беше кръстена CVE-2021-44228, нарастват с бързи темпове. Akamai например, предават за регистрирани вчера над 250 000 опити за атака само за час. Що се отнася до популярността на логинг инструмента и неговото разпространение, то информация на Sonatype дава добър поглед над това: само за последните четири месеца, Log4j е бил свален над 28.6 милиона пъти от Maven Central, популярно хранилище за Java компоненти.

„Става дума за толкова популярен код, че той е даже в основата на хеликоптера Ingeniuty на борда на роувъра на Марс“, piпишат Sonatype. Само за времето от разкриването на уязвимостта до вчера, Log4j е свален над 630 000 пъти. Само че не става дума за последната версия на библиотеката. Тъкмо напротив. Браян Кокс, главен технологичен мениджър в Sonatype споделя, че близо 65% от тези сваляния са на проблемните, уязвими версии на Log4j.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка