MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Critical vulnerability log4j devolutions blog

Vulnerabilità critica in Log4j

È stata scoperta una vulnerabilità critica nel progetto Apache log4j (CVE-2021-44228).

Venerdì scorso è stata scoperta una vulnerabilità critica nel progetto Apache log4j (CVE-2021-44228). Per i software che utilizzano questa libreria, il semplice fatto di registrare una stringa con un formato specifico può portare all’esecuzione remota di codice. Log4j 2.15 risolve questo problema e consigliamo ai nostri utenti di aggiornare i prodotti interessati il prima possibile.

Abbiamo condotto un’analisi approfondita e possiamo confermare che i prodotti e i servizi forniti da Devolutions non sono interessati da questa vulnerabilità.

Dettagli e mitigazione

LunaSec ha pubblicato una spiegazione dettagliata su come questa vulnerabilità può essere sfruttata, se siete interessati ad approfondire. In sintesi, semplicemente registrando una stringa in un formato specifico, un’applicazione vulnerabile può essere indotta a scaricare ed eseguire codice arbitrario da un server LDAP remoto. Poiché log4j è la libreria di logging de facto per le applicazioni Java, un numero molto elevato di sistemi e servizi risulta interessato.

I progetti che utilizzano log4j dovrebbero aggiornare alla versione 2.15 il prima possibile. Il progetto log4j fornisce anche altre misure di mitigazione.

Consigliamo inoltre ai nostri utenti di aggiornare i sistemi interessati da questa vulnerabilità. Il Nationaal Cyber Security Centrum ha pubblicato un elenco con lo stato di vulnerabilità dei prodotti dei principali fornitori.

Elenco software NCSC-NL Log4Shell