El pasado viernes se descubrió una vulnerabilidad crítica en el proyecto Apache log4j (CVE-2021-44228). En el caso del software que utiliza esta biblioteca, el simple hecho de registrar una cadena con un formato específico puede provocar la ejecución remota de código. Log4j 2.15 corrige este problema, por lo que recomendamos a nuestros usuarios que actualicen sus productos afectados lo antes posible.
Hemos llevado a cabo una revisión exhaustiva y podemos confirmar que los productos y servicios ofrecidos por Devolutions no se ven afectados por esta vulnerabilidad.
Detalles y mitigación
LunaSec publicó una excelente explicación de cómo se puede explotar esta vulnerabilidad, por si desea conocer los detalles. En resumen, el simple hecho de registrar una cadena con un formato específico puede hacer que una aplicación vulnerable descargue y ejecute código arbitrario desde un servidor LDAP remoto. Dado que log4j es la biblioteca de registro de facto para las aplicaciones Java, un número muy elevado de sistemas y servicios se ven afectados.
Los proyectos que utilizan log4j deben actualizarse a la versión 2.15 lo antes posible. El proyecto log4j también ofrece otras medidas de mitigación.
Asimismo, recomendamos a nuestros usuarios que actualicen los sistemas afectados por esta vulnerabilidad. El Nationaal Cyber Security Centrum publicó una lista con el estado de la vulnerabilidad para los productos de los principales proveedores.
