Log4Shell
Sign in to saveAlso known as CVE-2021-44228
Log4Shell (CVE-2021-44228) is a vulnerability reported in November 2021 in Log4j, a popular Java logging framework, involving arbitrary code execution and exploited as a zero-day vulnerability. The vulnerability had existed unnoticed since 2013 and was privately disclosed to the Apache Software Foundation, of which Log4j is a project, by Chen Zhaojun of Alibaba Cloud's security team on 24 November 2021.
Key facts
- Bug.name
- Log4Shell
- Bug.discoverer
- Chen Zhaojun of the Alibaba Cloud Security Team
- Bug.affected software
- Applications logging user input using Log4j 2
via Wikipedia infobox
Wikidata facts
Show 8 more facts
- product or material produced
- arbitrary code execution
- hashtag
- log4shell
- Stack Exchange tag
- stackoverflow.com/tags/log4shell
- discoverer or inventor
- Alibaba Cloud
- depends on software
- Log4j
- announcement date
- 2021-12-09
- time of discovery or invention
- 2021-11-24
via Wikidata · CC0
Article · Русский
Log4Shell (CVE-2021-44228) — это уязвимость нулевого дня в Log4j, популярной среде ведения журналов Java, включающая выполнение произвольного кода. Уязвимость — её существование не было замечено с 2013 года — была раскрыта в частном порядке Apache Software Foundation, проектом которой является Log4j, Чен Чжаоцзюнь из группы безопасности Alibaba Cloud 24 ноября 2021 года и публично раскрыта 9 декабря 2021 года. Apache дал Log4Shell оценку серьезности CVSS 10, наивысшую доступную оценку. Подсчитано, что эксплойт затрагивает сотни миллионов устройств и очень прост в использовании. Уязвимость использует то, что Log4j разрешает запросы к произвольным серверам LDAP и JNDI, а не проверяет ответы, позволяя злоумышленникам выполнять произвольный код Java на сервере или другом компьютере или передавать конфиденциальную информацию. Список уязвимых программных проектов был опубликован группой безопасности Apache. Затронутые коммерческие службы включают Amazon Web Services, Cloudflare, iCloud, Minecraft: Java Edition, Steam, Tencent QQ и многие другие. По данным Wiz и EY, уязвимость затронула 93 % корпоративных облачных сред. Эксперты охарактеризовали Log4Shell как самую большую уязвимость за всю историю; LunaSec охарактеризовала его как «проектный сбой катастрофических масштабов», Tenable сказал, что эксплойт был «самой большой и самой критической уязвимостью в истории», Ars Technica назвал его «возможно, самой серьезной уязвимостью за всю историю». и The Washington Post заявили, что описания специалистов по безопасности «граничат с апокалипсисом».
Abstract from DBpedia / Wikipedia · CC BY-SA