• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Apache  / CVE-2021-44228: Новая уязвимость нулевого дня Apache Log4j «Log4Shell» эксплуатируется в реальных условиях
CVE-2021-44228: новая уязвимость нулевого дня Apache Log4j «Log4Shell», эксплуатируемая в реальных условиях
15 декабрь 2021

CVE-2021-44228: новая уязвимость нулевого дня Apache Log4j «Log4Shell», эксплуатируемая в реальных условиях

Написано Seqrite
Seqrite
Apache

Недавно была обнаружена критическая уязвимость нулевого дня (CVE-2021-44228) в Apache Log4J, популярной библиотеке логирования с открытым исходным кодом на Java, используемой в бесчисленных приложениях по всему миру.

Уязвимость максимального уровня серьезности была определена как «Log4Shell», эксплуатация которой может позволить удаленному злоумышленнику получить контроль над уязвимыми системами и удаленно выполнить произвольный код.

По мнению некоторых экспертов по безопасности, эта уязвимость является самой серьёзной из обнаруженных за последнее десятилетие благодаря простоте её эксплуатации и огромному количеству затронутых корпоративных приложений и облачных сервисов. На данный момент это самая резонансная уязвимость безопасности в интернете, имеющая максимально возможный уровень 10.

После Log4Shell специалисты по безопасности обнаружили ещё несколько уязвимостей в той же библиотеке Log4j. Среди них: CVE-2021-45046 (удалённое выполнение кода), CVE-2021-45105 (отказ в обслуживании) и CVE-2021-4104 (удалённое выполнение кода).

Компания Apache устранила эту уязвимость, выпустив исправление и рекомендации по безопасности с подробными рекомендациями по ее устранению.

Что такое уязвимость Apache Log4J «Log4Shell»?

Log4j — это утилита ведения журнала на Java с открытым исходным кодом, входящая в состав Apache Logging Services. Ведение журнала ненадёжных или контролируемых пользователем данных с помощью уязвимой версии Log4J может привести к удалённому выполнению кода (RCE) в отношении вашего приложения. Это включает в себя ненадёжные данные, содержащиеся в зарегистрированных ошибках, таких как трассировки исключений, ошибки аутентификации и другие неожиданные векторы пользовательского ввода.

Неуязвимый Log4j, не прошедший аутентификацию удалённый злоумышленник, мог воспользоваться этой уязвимостью, отправив специально созданный запрос на JNDI-инъекцию на целевой сервер и записав его в файл журнала, что привело к выполнению произвольного кода. Это позволяло злоумышленникам внедрять вредоносную нагрузку с LDAP-серверов или других JNDI-сервисов, таких как DNS, RMI, NIS, NDS, CORBA и IIOP, при включённом механизме поиска сообщений.

  • Затронутые версии Log4j: Все версии от 2.0-beta9 до 2.14.1
  • Строгость: Критический

Почему уязвимость «Log4Shell» критическая?

Неавторизованный удалённый злоумышленник может воспользоваться этой уязвимостью, выполняя простые веб-запросы, направленные на выявленные уязвимые системы. Успешная эксплуатация может привести к выполнению произвольного кода, и злоумышленник сможет получить полный контроль над системой.

Apache Log4j широко используется в облачных и корпоративных сервисах программного обеспечения, поэтому общедоступный код эксплойтов, простые методы эксплуатации и обхода обнаружения делают эту уязвимость очень опасной.

CVE-2021-45046 , CVE-2021-45105 , CVE-2021-4104 в log4j:

Уязвимость CVE-2021-45046 затрагивает версии от 2.0-beta9 до 2.15.0, за исключением 2.12.2. Первоначально она была классифицирована как «низкая» по степени серьезности, но позже была перенесена в категорию «критическая» уязвимость удаленного выполнения кода. При использовании конфигурации логирования с нестандартным шаблоном компоновки с контекстным поиском и управлением шаблоном карты контекста потока (MCD) злоумышленник может создавать вредоносные входные данные с помощью шаблона поиска JNDI, что может привести к DoS-атаке, утечке информации и удаленному выполнению кода.

  • Затронутые версии Log4j: Все версии от 0-beta9 до 2.15.0, кроме 2.12.2
  • Строгость: Критический

Уязвимость CVE-2021-45105 затрагивает версии Log4j от 2.0-beta9 до 2.16.0, в которых используется нестандартная конфигурация. Злоумышленник может отправлять специально сформированные запросы с рекурсивным поиском, которые управляют данными Thread Context Map, что приводит к уязвимости типа «отказ в обслуживании».

  • Затронутые версии Log4j: Все версии от 2.0-beta9 до 2.16.0
  • Строгость: Высокая

Уязвимость CVE-2021-4104 затрагивает версию Log4j 1.2, если Log4j настроен на использование JMSAppender для выполнения запросов JNDI, что может привести к удаленному выполнению кода.

  • Затронутые версии Log4j: версия 1.2
  • Строгость: Высокая

Смягчение последствий «Log4Shell» 

  • Немедленно обновите Apache Log4j до последней версии с здесь.
  • Пожалуйста, обратитесь к Консультации поставщиков.
  • Обновите решения по сетевой безопасности и конечные точки, используя последние определения.

Seqrite Обзор проекта «Log4Shell»

Мы выпустили правила IPS для выявления и блокировки удалённых атак, использующих уязвимые установки Log4j. Мы продолжим следить за развитием событий вокруг этой угрозы и при необходимости улучшим наши методы обнаружения. Мы рекомендуем всем нашим клиентам своевременно устанавливать обновления своих систем и регулярно обновлять антивирусное ПО до последних обновлений VDB.

 предыдущий пост6 главных угроз кибербезопасности, с которыми должен бороться каждый стартап или бизнес...
Следующий пост  Seqrite Компания EPS аккредитована по программе «Advanced Approved Endpoint Pro...»
Seqrite

О нас Seqrite

Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Сосредоточившись на упрощении вопросов кибербезопасности, Seqrite предоставляет комплексные решения и услуги...

Статьи по Seqrite »
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации