В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

Кураторам проекта Apache Log4j вновь пришлось латать свой фреймворк для Java-приложений: оказалось, что защиту от атаки, получившей известность как Log4Shell, можно обойти при некоторых кастомных настройках журналирования. Разработчики устранили и эту уязвимость — в сборках 2.16.0 (для Java 8 и выше) и 2.12.2 (для Java 7, пока бета).

Поскольку патч для CVE-2021-44228 оказался неполным, проблеме присвоили отдельный идентификатор — CVE-2021-45046. Эксплойт вероятен для любого из прежних выпусков Log4j версии 2 и при определенных условиях позволяет вызвать состояние отказа в обслуживании (DoS).

Степень опасности уязвимости оценена как умеренная (3,7 балла по CVSS). Ветки 1.х утилиты ей не подвержены. Поскольку корнем зла оказался JAR-файл log4j-core, приложения, использующие только log4j-api, тоже вне зоны риска.

Исследователи из LunaSec отметили, что при использовании Log4j выпусков ниже 2.15 уязвимость CVE-2021-45046 может послужить новым вектором атаки Log4Shell, поэтому пользователям рекомендуется установить сборку 2.16.0.

Это нужно сделать как можно скорее: злоумышленники уже активно ищут и используют дыру Log4Shell для установки вредоносных ботов, криптомайнеров, шифровальщиков. Возможности для проведения таких атак необъятны — на Log4j полагаются сотни широко используемых бизнес-продуктов, и неспешный патчинг на местах может привести к заражению миллионов устройств по всему миру.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Перед майскими праздниками ждут волны фишинга на тему аренды жилья

Перед праздниками традиционно наблюдается всплеск активности злоумышленников — майские каникулы не становятся исключением. В это время резко увеличивается количество рассылок с фейковыми акциями и скидками, а также появляется множество фишинговых сайтов и поддельных мобильных приложений, связанных с арендой жилья.

Как сообщил «Газете.Ru» руководитель отдела информационной безопасности ГК «Гарда» Виктор Иевлев, и в этом году стоит проявлять особую осторожность.

«Одним из самых распространённых способов мошенничества в майские праздники остаются аферы с арендой жилья. Злоумышленники требуют предоплату, а после получения денег исчезают. Причём мошенники не только создают поддельные сайты популярных сервисов аренды, но и копируют их мобильные приложения», — отметил эксперт.

Поддельные приложения могут распространяться не только через мессенджеры и соцсети в виде установочных файлов — обычно это APK-файлы для Android, — но и проникать в официальные магазины приложений. Несмотря на то что такие программы быстро обнаруживают и удаляют, даже короткого срока их присутствия достаточно, чтобы злоумышленники достигли своих целей.

«Чтобы обезопасить себя, необходимо проявлять бдительность: проверяйте, на какие сайты вы переходите, пользуйтесь только официальными сервисами аренды, не устанавливайте приложения из ненадёжных источников, проверяйте подлинность сайтов интернет-магазинов и избегайте переходов по ссылкам из SMS и сообщений от незнакомых отправителей», — предупредил Виктор Иевлев.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru