В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

Кураторам проекта Apache Log4j вновь пришлось латать свой фреймворк для Java-приложений: оказалось, что защиту от атаки, получившей известность как Log4Shell, можно обойти при некоторых кастомных настройках журналирования. Разработчики устранили и эту уязвимость — в сборках 2.16.0 (для Java 8 и выше) и 2.12.2 (для Java 7, пока бета).

Поскольку патч для CVE-2021-44228 оказался неполным, проблеме присвоили отдельный идентификатор — CVE-2021-45046. Эксплойт вероятен для любого из прежних выпусков Log4j версии 2 и при определенных условиях позволяет вызвать состояние отказа в обслуживании (DoS).

Степень опасности уязвимости оценена как умеренная (3,7 балла по CVSS). Ветки 1.х утилиты ей не подвержены. Поскольку корнем зла оказался JAR-файл log4j-core, приложения, использующие только log4j-api, тоже вне зоны риска.

Исследователи из LunaSec отметили, что при использовании Log4j выпусков ниже 2.15 уязвимость CVE-2021-45046 может послужить новым вектором атаки Log4Shell, поэтому пользователям рекомендуется установить сборку 2.16.0.

Это нужно сделать как можно скорее: злоумышленники уже активно ищут и используют дыру Log4Shell для установки вредоносных ботов, криптомайнеров, шифровальщиков. Возможности для проведения таких атак необъятны — на Log4j полагаются сотни широко используемых бизнес-продуктов, и неспешный патчинг на местах может привести к заражению миллионов устройств по всему миру.

В РАНХиГС открыли лабораторию для подготовки специалистов по российскому ПО

В Президентской академии заработала специализированная ИТ-лаборатория, где студентов будут обучать работе с российским системным и офисным ПО. Проект реализовали при поддержке РЕД СОФТ, «Р7» и ICL Техно. Учебное пространство оснастили 15 мини-ПК OSiO производства ICL Техно и таким же количеством мониторов ICL.

На компьютеры установили операционную систему РЕД ОС и пакет «Р7 Офис», входящие в реестр российского ПО Минцифры.

Но обычным компьютерным классом с заменёнными логотипами дело не ограничилось. В лаборатории развёрнута связанная экосистема для управления ИТ-инфраструктурой, виртуализации, работы с виртуальными машинами и базами данных. Студенты смогут пройти весь путь — от установки ОС до администрирования инфраструктуры и офисной работы.

Оборудование вузу предоставила ICL Техно, а лицензии на ПО переданы бессрочно вместе с обновлениями и технической поддержкой. За взаимодействие с преподавателями будет отвечать отдельный специалист образовательного направления РЕД СОФТ.

Для учащихся подготовили четыре курса по РЕД ОС, рассчитанные на разные уровни знаний. После успешного обучения студенты смогут получить сертификаты разработчиков, а наиболее подготовленные — попасть на стажировку в компании-партнёры. Как отметил представитель РЕД СОФТ Евгений Дорофеев, кандидатов планируют отбирать напрямую.

Лабораторию будут использовать студенты Института госслужбы и управления, а также Института экономики, математики и информационных технологий. Среди направлений есть цифровая грамотность, управление данными, ИИ и информационно-аналитические технологии в муниципальном управлении.

РАНХиГС планирует загружать такие специализированные классы минимум на 90%.

RSS: Новости на портале Anti-Malware.ru