В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

Кураторам проекта Apache Log4j вновь пришлось латать свой фреймворк для Java-приложений: оказалось, что защиту от атаки, получившей известность как Log4Shell, можно обойти при некоторых кастомных настройках журналирования. Разработчики устранили и эту уязвимость — в сборках 2.16.0 (для Java 8 и выше) и 2.12.2 (для Java 7, пока бета).

Поскольку патч для CVE-2021-44228 оказался неполным, проблеме присвоили отдельный идентификатор — CVE-2021-45046. Эксплойт вероятен для любого из прежних выпусков Log4j версии 2 и при определенных условиях позволяет вызвать состояние отказа в обслуживании (DoS).

Степень опасности уязвимости оценена как умеренная (3,7 балла по CVSS). Ветки 1.х утилиты ей не подвержены. Поскольку корнем зла оказался JAR-файл log4j-core, приложения, использующие только log4j-api, тоже вне зоны риска.

Исследователи из LunaSec отметили, что при использовании Log4j выпусков ниже 2.15 уязвимость CVE-2021-45046 может послужить новым вектором атаки Log4Shell, поэтому пользователям рекомендуется установить сборку 2.16.0.

Это нужно сделать как можно скорее: злоумышленники уже активно ищут и используют дыру Log4Shell для установки вредоносных ботов, криптомайнеров, шифровальщиков. Возможности для проведения таких атак необъятны — на Log4j полагаются сотни широко используемых бизнес-продуктов, и неспешный патчинг на местах может привести к заражению миллионов устройств по всему миру.

В России предложили закрыть соцсети для детей младше 14 лет

В России снова заговорили о возрастном цензе для соцсетей. Член комиссии Общественной палаты РФ Евгений Машаров предложил запретить доступ к ним детям младше 14 лет. Логика понятная: соцсети давно стали не только местом для мемов и переписок, но и охотничьими угодьями для мошенников.

Машаров заявил «РИА Новости», что разумные ограничения нужны, а в ряде стран похожие меры уже применяются или обсуждаются.

Ранее он предлагал планку в 16 лет, но теперь считает, что с учётом уже принятых мер можно говорить о возрасте 14 лет. Его прошлую инициативу о доступе к соцсетям только с 16 лет СМИ публиковали в декабре 2025 года.

Главный аргумент — защита детей от интернет-мошенничества. Правда, сам Машаров признаёт: стопроцентной брони не получится. Подростки, как обычно, могут включить VPN.

Россия в этом вопросе не одинока. В Австралии с 10 декабря 2025 года вступил в силу запрет на использование соцсетей детьми младше 16 лет: платформы должны ограничивать создание и ведение аккаунтов несовершеннолетними.

Похожие идеи обсуждаются и в других странах. Вопрос, как всегда, не только в благих намерениях, но и в исполнении. Запретить детям соцсети на бумаге легко.

А вот понять, кто будет проверять возраст, как не превратить это в массовую идентификацию всех пользователей и что делать с обходом ограничений, — уже задачка посложнее.

Пока инициатива без внятного механизма легко превращается в большую бюрократическую игру.

RSS: Новости на портале Anti-Malware.ru