Key facts
- Bug.name
- Log4Shell
- Bug.discoverer
- Chen Zhaojun of the Alibaba Cloud Security Team
- Bug.affected software
- Applications logging user input using Log4j 2
via Wikipedia infobox
Wikidata facts
Show 8 more facts
- product or material produced
- arbitrary code execution
- hashtag
- log4shell
- Stack Exchange tag
- stackoverflow.com/tags/log4shell
- discoverer or inventor
- Alibaba Cloud
- depends on software
- Log4j
- announcement date
- 2021-12-09
- time of discovery or invention
- 2021-11-24
via Wikidata · CC0
Article · Nederlands
Log4Shell is een kwetsbaarheid in de loggingsoftware . Met deze kwetsbaarheid kan een aanvaller code uitvoeren op een server of andere computer alleen door ervoor te zorgen dat een stuk tekst gelogd wordt. De kwetsbaarheid werd door het beveiligingsteam van Alibaba Cloud op 24 november 2021 privé gerapporteerd aan Apache, dat eigenaar is van Log4j, en het werd op 9 december 2021 gepubliceerd. Doordat Log4j veel gebruikt wordt in software, zijn duizenden bedrijven kwetsbaar geweest, waaronder Apple, Tesla en ook de Java-editie van het spel Minecraft. De kwetsbaarheid maakt gebruik van de message lookup substitution-functie in Log4j, waarmee LDAP-verzoeken over het internet kunnen worden verstuurd om Javacode te downloaden en uitvoeren. Het is officieel geïdentificeerd als CVE-2021-44228 in de databank van Common Vulnerabilities and Exposures. Log4Shell is een van de ernstigste kwetsbaarheden ooit genoemd, en wordt vergeleken met Heartbleed en Shellshock. De Apache Software Foundation gaf Log4Shell het hoogst mogelijke cijfer, een 10, op het Common Vulnerability Scoring System (CVSS).
Abstract from DBpedia / Wikipedia · CC BY-SA