Уязвимость Log4Shell поставила под угрозу сервисы Apple, Steam, Twitter, CloudFlare, Tesla, Minecraft и множество других

Специалисты по вопросам кибербезопасности в Alibaba Cloud обнаружили опасную уязвимость, которая может позволить злоумышленникам удалённо выполнить произвольный код и взломать серверы крупнейших компаний, а также миллионы устройств в интернете. В настоящий момент выпущен патч, который исправляет данную ошибку.

Уязвимость Log4Shell поставила под угрозу сервисы Apple, Steam, Twitter, CloudFlare, Tesla, Minecraft и множество других

Источник изображения: Gerd Altmann / pixabay.com

Уязвимость обнаружена в крайне популярном фреймворке Log4j для сбора логов, который используется многочисленными приложениями и сервисами в интернете. Известный специалист по вопросам кибербезопасности Маркус Хатчинс (Marcus Hutchins), который когда-то остановил атаку шифровальщика WannaCry, отметил, что проблема может коснуться миллионов приложений во всём интернете.

Уязвимость получила название Log4Shell и номер CVE-2021-44228 — её отличительной особенностью является очень лёгкая эксплуатация. Злоумышленнику достаточно заставить приложение отправить в лог всего одну строку кода. Специалисты по безопасности в компании GreyNoise уже обнаружили множество серверов, которые ищут в интернете уязвимые системы.

По данным LunaSec, уязвимость была подтверждена для игровой платформы Steam и хранилища iCloud — представители Valve и Apple пока воздерживаются от комментариев. Под угрозой также могут быть ресурсы Tencent, Twitter, CloudFlare, Amazon, Tesla, Minecraft и VMWare. Обнаружившие проблему специалисты Alibaba Cloud продемонстрировали работу эксплойта, запустив сторонний код на серверах Minecraft, просто отправив сообщение с кодом в окно чата.

Уязвимость Log4Shell поставила под угрозу сервисы Apple, Steam, Twitter, CloudFlare, Tesla, Minecraft и множество других

Источник изображения: logging.apache.org

Технический директор Cloudflare Джон Грэм-Камминг (John Graham-Cumming) заявил, что за последние 10 лет он может вспомнить только две уязвимости такого уровня: Heartbleed, которая позволяла получать данные из памяти серверов, и Shellshock, позволявшая удалённо запускать код. Ассортимент возможных атак невероятно широк. Учитывая, что под угрозой оказались сервисы, которые сильно отличаются друг от друга, атаку можно произвести, даже закодировав строку в QR-код, который может быть отсканирован доставщиком из курьерской службы.

Уязвимой оказалась библиотека Log4j версий до 2.14.1. В настоящий момент уже выпущено обновление до версии 2.15.0, в которой она устранена. Однако, уверены некоторые эксперты, гарантии безопасности пока нет, поскольку многие компании могут рискнуть и временно оставить свои системы под угрозой, так как простой в предпраздничные недели может быть чреват потерей дохода.


Влад Кулиев, Supreme2.Ru





Интересные новости
Дети обмениваются порно-фото и выкладывают их в Сеть, а взрослые не понимают Интернет-слэнг
Марк Цукерберг раскритиковал "Социальную сеть"
Американских игроков начали сажать
1го апреля один из сайтов дошутился: на него подают в суд
Масоны онлайн
Блок рекламы


Похожие новости

Google заплатив Apple $20 млрд, щоб стати стандартним пошуковиком у SafariGoogle заплатив Apple $20 млрд, щоб стати стандартним пошуковиком у Safari
X (Twitter) запускає аудіо- та відеодзвінки – ЗМІX (Twitter) запускає аудіо- та відеодзвінки – ЗМІ
X (Twitter) буде збирати біометричну інформацію користувачівX (Twitter) буде збирати біометричну інформацію користувачів
У роботі Twitter стався масштабний збійУ роботі Twitter стався масштабний збій
Twitter поважатиме правила модерації контенту ЄС — МаскTwitter поважатиме правила модерації контенту ЄС — Маск
Доходи Twitter від реклами в США впали майже на 60% — ЗМІДоходи Twitter від реклами в США впали майже на 60% — ЗМІ
Після покупки Маском Twitter втратив дві третини своєї вартості – BloombergПісля покупки Маском Twitter втратив дві третини своєї вартості – Bloomberg
Instagram створив текстову програму – «конкурента Twitter»Instagram створив текстову програму – «конкурента Twitter»
Ілон Маск йде з посади СЕО Twitter: хто замінить мільярдераІлон Маск йде з посади СЕО Twitter: хто замінить мільярдера
Twitter почав забирати «сині галочки», їх уже втратили Кріштіану Роналду та Папа РимськийTwitter почав забирати «сині галочки», їх уже втратили Кріштіану Роналду та Папа Римський
Последние новости

Подгружаем последние новости