В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

Кураторам проекта Apache Log4j вновь пришлось латать свой фреймворк для Java-приложений: оказалось, что защиту от атаки, получившей известность как Log4Shell, можно обойти при некоторых кастомных настройках журналирования. Разработчики устранили и эту уязвимость — в сборках 2.16.0 (для Java 8 и выше) и 2.12.2 (для Java 7, пока бета).

Поскольку патч для CVE-2021-44228 оказался неполным, проблеме присвоили отдельный идентификатор — CVE-2021-45046. Эксплойт вероятен для любого из прежних выпусков Log4j версии 2 и при определенных условиях позволяет вызвать состояние отказа в обслуживании (DoS).

Степень опасности уязвимости оценена как умеренная (3,7 балла по CVSS). Ветки 1.х утилиты ей не подвержены. Поскольку корнем зла оказался JAR-файл log4j-core, приложения, использующие только log4j-api, тоже вне зоны риска.

Исследователи из LunaSec отметили, что при использовании Log4j выпусков ниже 2.15 уязвимость CVE-2021-45046 может послужить новым вектором атаки Log4Shell, поэтому пользователям рекомендуется установить сборку 2.16.0.

Это нужно сделать как можно скорее: злоумышленники уже активно ищут и используют дыру Log4Shell для установки вредоносных ботов, криптомайнеров, шифровальщиков. Возможности для проведения таких атак необъятны — на Log4j полагаются сотни широко используемых бизнес-продуктов, и неспешный патчинг на местах может привести к заражению миллионов устройств по всему миру.

ВТБ был под DDoS: онлайн-банк лёг, клиентов отправили к банкоматам

ВТБ официально объяснил сбой: причиной проблем с мобильным приложением и интернет-банком стала DDoS-атака на онлайн-сервисы кредитной организации. Пока пользователи пытались понять, почему не открывается «ВТБ Онлайн», банк разбирался с последствиями атаки.

В пресс-службе подтвердили, что из-за повышенной нагрузки клиенты могут сталкиваться с временными ограничениями в работе цифровых сервисов.

«Мы работаем над восстановлением доступности сервисов», — сообщили в ВТБ.

На время устранения последствий атаки клиентам рекомендовали пользоваться банкоматами для платежей и переводов. Также банк принес извинения за доставленные неудобства.

Судя по статистике сервисов мониторинга, проблемы оказались довольно массовыми. По данным Downdetector, 8 июня о сбоях сообщили более трех тысяч пользователей из 23 городов России. Чаще всего жалобы касались мобильного приложения.

Похожую картину зафиксировал и сервис «Сбой.рф». Там также насчитали свыше трех тысяч обращений за день. Больше всего сообщений поступило из Москвы, на которую пришлось около трети всех жалоб.

Интересно, что проблемы с сервисами ВТБ совпали по времени с другой громкой историей вокруг банка. Ранее внимание СМИ привлекло приложение «Сириус», которое неожиданно поднялось на третье место в рейтинге бесплатных приложений американского App Store.

RSS: Новости на портале Anti-Malware.ru