Cyberduck: CVE-2021-44228

Π‘ΠΎΠ·Π΄Π°Π½Π½Ρ‹ΠΉ Π½Π° 13 Π΄Π΅ΠΊ. 2021  Β·  14ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ  Β·  Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: iterate-ch/cyberduck

https://twitter.com/nluedtke1/status/1469435658389561345

ΠŸΠΎΡ…ΠΎΠΆΠ΅, Ρ‡Ρ‚ΠΎ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ log4j 1.x уязвимы β€” ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π»ΠΈ Cyberduck ΠΎΠ΄Π½Ρƒ ΠΈΠ· Π½ΠΈΡ…?

Π‘Π°ΠΌΡ‹ΠΉ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π£ΠΆΠ΅ сущСствуСт довольно ΠΌΠ½ΠΎΠ³ΠΎ (ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ…) ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‚ использованиС ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ старых (уязвимых) Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ log4j Π½Π° Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠ°Ρ… сотрудников. Π‘Π΅Π· ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ вСрсии log4j Cyberduck большС Π½Π΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° автоматичСски удаляСтся с устройств ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π― ΠΎΡ‚ΠΊΡ€Ρ‹Π» #12706.

ВсС 14 ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

CD, ΠΏΠΎΡ…ΠΎΠΆΠ΅, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡΡ‚Π°Ρ€ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ (1.2.17) https://github.com/iterate-ch/cyberduck/blob/e4c2dfe5c1e5623a5bfc484ae3f4ae58a1e929f1/pom.xml#L198 , которая ΠΈΠΌΠ΅Π΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ https://www.cvedetails. com/cve/CVE-2019-17571/

Как ΡƒΠΆΠ΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΎΡΡŒ, Ρƒ нас Π½Π΅Ρ‚ зависимости ΠΎΡ‚ Apache Log4j 2. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π² качСствС Π½Π°ΡΡ‚ΠΎΠ»ΡŒΠ½ΠΎΠ³ΠΎ прилоТСния Π½Π° сторонС ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° это Π½Π΅ каТСтся Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΌ.

@dkocher Π“Π΄Π΅ это ΠΎΠ±ΡΡƒΠΆΠ΄Π°Π»ΠΎΡΡŒ Ρ€Π°Π½ΡŒΡˆΠ΅? Π― искал, Π½ΠΎ Π½Π΅ нашСл.
CD зависит ΠΎΡ‚ log4J 1, Π° Π½Π΅ 2, Π½ΠΎ 1, ΠΏΠΎΡ…ΠΎΠΆΠ΅, Ρ‚ΠΎΠΆΠ΅ Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΡ‚ https://twitter.com/nluedtke1/status/1469435658389561345
Π”Π°ΠΆΠ΅ Π² качСствС клиСнтского прилоТСния, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π²Ρ‹ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚Π΅ΡΡŒ ΠΊ сСрвСру, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π΅ΡΡ‚ΡŒ Ρ„Π°ΠΉΠ»Ρ‹ с экранированиСм $, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ рСгистрируСтС ΠΈ запускаСтС.

@dkocher log4j появляСтся Π² вашСм pom.xml - Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π΅Π³ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚?

Π― Ρ‚Π°ΠΊΠΆΠ΅ Π²ΠΈΠΆΡƒ Ρ„Π°ΠΉΠ» ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ для Π½Π΅Π³ΠΎ - https://github.com/iterate-ch/cyberduck/blob/fa0aa0d5d7b07ec09a4c328b2c0cf9a56bf01c4d/core/src/main/resources/log4j.xml

А Ρ‚Π°ΠΊΠΆΠ΅ ссылки Π½Π° Π½Π΅Π³ΠΎ Π² вашСм ΠΊΠΎΠ΄Π΅ - https://github.com/iterate-ch/cyberduck/blob/745598c7f84e48b21d7b7b6679db926d5d6e98e4/core/src/main/java/ch/cyberduck/core/logging/LoggerPrintStream.java#L19

Π’ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΌ ΠΈΡ‚ΠΎΠ³Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ смысл ΠΎΡ‚ΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ ΠΎΡ‚ Log4j 1.x ΠΈΠ»ΠΈ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ, Π½ΠΎ я Π½Π΅ Π²ΠΈΠΆΡƒ Π½Π΅ΠΎΡ‚Π»ΠΎΠΆΠ½ΠΎΠΉ срочности Π² этом ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΈ зависимостСй . Π― Π½Π΅ Π²ΠΈΠΆΡƒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ CVE-2019-17571 повлияла Π½Π° нас, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ, насколько я понимаю, это использованиС Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ явно настроСно.

CVE-2019-17571 относится ΠΊ вСрсиям log4j >= 1.2, <= 1.2.27. Π’ ΠΏΠ°ΠΊΠ΅Ρ‚Π΅ Cyberduck я Π½Π°Ρ…ΠΎΠΆΡƒ log4j-1.2.17. ΠŸΠΎΡ‡Π΅ΠΌΡƒ это Π½Π΅ влияСт Π½Π° Cyberduck, хотя это влияСт Π½Π° Π²Π΅Ρ€ΡΠΈΡŽ log4j?

ΠŸΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ эта ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ сСрвСр log4j SocketServer, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€ΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΌ Π²Π΅Π΄Π΅Π½ΠΈΠΈ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² с ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠ΄. Cyberduck Π½Π΅ прСдоставляСт Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½ΡƒΡŽ Ρ†Π΅Π»ΡŒ вСдСния ΠΆΡƒΡ€Π½Π°Π»Π°, поэтому это Π½Π΅ затрагиваСтся.

ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠΈ Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½ΠΎΠ³ΠΎ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° для Π΄Π°Π½Π½Ρ‹Ρ… ΠΆΡƒΡ€Π½Π°Π»Π°

ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ log4j 1 большС Π½Π΅ поддСрТиваСтся, уязвимости Π½Π΅ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ, ΠΈ ΠΌΡ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ это нСбСзопасно.

ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ log4j 1 большС Π½Π΅ поддСрТиваСтся, уязвимости Π½Π΅ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ, ΠΈ ΠΌΡ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ это нСбСзопасно.

Log4j 1.x Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ JNDI, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹Π·Π²Π°Π»ΠΈ CVE-2021-44228.

Но Ρƒ Π½Π΅Π³ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π½Π΅Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹.

Но Ρƒ Π½Π΅Π³ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π½Π΅Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹.

Как ΠΈ любой софт.

БпСциалисты ΠΏΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ΅ log4j Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΡƒΡŽΡ‚ ΠΈ ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… вСрсиях. ИспользованиС log4j 1 ΠΏΠΎΡ…ΠΎΠΆΠ΅ Π½Π° использованиС Windows XP: Π²Ρ‹ Π΄Π°ΠΆΠ΅ Π½Π΅ Π·Π½Π°Π΅Ρ‚Π΅, ΠΊΠ°ΠΊ вас ΠΌΠΎΠ³ΡƒΡ‚ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ.

Π£ΠΆΠ΅ сущСствуСт довольно ΠΌΠ½ΠΎΠ³ΠΎ (ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ…) ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‚ использованиС ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ старых (уязвимых) Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ log4j Π½Π° Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠ°Ρ… сотрудников. Π‘Π΅Π· ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ вСрсии log4j Cyberduck большС Π½Π΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° автоматичСски удаляСтся с устройств ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π£ΠΆΠ΅ сущСствуСт довольно ΠΌΠ½ΠΎΠ³ΠΎ (ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ…) ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‚ использованиС ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ старых (уязвимых) Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ log4j Π½Π° Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠ°Ρ… сотрудников. Π‘Π΅Π· ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ вСрсии log4j Cyberduck большС Π½Π΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° автоматичСски удаляСтся с устройств ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π― ΠΎΡ‚ΠΊΡ€Ρ‹Π» #12706.

Π‘Ρ‹Π»Π° Π»ΠΈ эта страница ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ?
0 / 5 - 0 Ρ€Π΅ΠΉΡ‚ΠΈΠ½Π³ΠΈ