В Интернете обнаружена опасная уязвимость: под угрозой миллионы пользователей и компаний
В Интернете обнаружена опасная уязвимость: под угрозой миллионы пользователей и компаний
Эксперты по кибербезопасности обнаружили в Интернет-приложениях опасную уязвимость под названием Log4Shell, которая угрожает миллионам пользователей по всему миру. Подробности стали известны изданию The Verge.
По словам специалистов, уязвимость находится в библиотеке log4j с логами — так называются файлы, содержащие системную информацию работы сервера или компьютера, в том числе записи об активности пользователя. База размещена с открытым исходным кодом, поэтому ее используют множество программ и служб в Интернете. Уже выпустили обновление библиотеки log4j для устранения уязвимости, однако для его установки на все машины потребуется много времени.
При помощи найденной уязвимости хакеры способны взломать едва ли не любой компьютер, сервер или смартфон, подключенный к сети, чтобы заставить их удаленно выполнять код и открыть доступ вредоносному ПО. Для этого нужно лишь заставить журнал сохранить специальную строку символов, а сделать это можно многими способами, даже отправив сообщение в чате. Теоретически эксплойт запустить и без Интернета, спрятав нужный набор символов в QR-коде.
Журналы логов необходимо вести, чтобы приложения вели список выполненных действий. Таким образом разработчики могут обнаружить ошибки в случае их возникновения, и вычислить их причину. Почти каждая сетевая система безопасности нуждается в таком процессе регистрации, что делает библиотеки логов очень популярными и востребованными.
"Миллионы приложений используют Log4j для ведения журнала, и все, что нужно сделать злоумышленнику, — это заставить приложение регистрировать специальную строку", — заявил в Twitter известный киберспециалист Маркус Хатчинс, который прославился отражением глобальную атаку вируса WannaCry.
Уязвимость Log4j впервые обнаружили на сайтах с серверами видеоигры Minecraft. Оказалось, что злоумышленники могут активировать ее, просто отправляя сообщения в чате. Компания GreyNoise обнаружила множество серверов, которые ищут в сети устройства, уязвимые для атаки Log4Shell. LunaSec, занимающаяся защитой приложений, нашла уязвимое место в игровой платформе Steam от Valve и облачном сервисе iCloud от Apple.
"Это очень серьезная уязвимость из-за широкого использования Java и этого пакета log4j. Огромное количество программного обеспечения Java подключено к Интернету и в серверных системах. Оглядываясь назад на последние 10 лет, я могу вспомнить только два других эксплойта с аналогичной степенью серьезности: Heartbleed, который позволил вам получать информацию с серверов, которые должны были быть безопасными, и Shellshock, который позволял удаленно запускать код", — сказал The Verge технический директор Cloudflare Джон Грэм-Камминг.
Смотреть все новости автора
Читайте по теме:
Российские хакеры парализовали работу более тысячи компаний по всему миру: что известно о кибератаке Женился сын самого богатого человека в Европе, деверь супермодели Натальи Водяновой Андрей Макаревич обнародовал новое фото с 37-летней женой-киевлянкой Сотрудники Wildberries устроили «итальянскую забастовку»: новая система оплаты труда отняла у них десятки тысяч рублей В пермском вузе рассказали о формате обучения после стрельбы Цукерберг опроверг обвинения экс-сотрудницы Facebook в цинизме и жажде прибыли любой ценой У госпитализированного президента Чехии серьезные проблемы с печенью - СМИ В Москве сотрудники магазина перепутали кошачью мяту с наркотиком и вызвали Росгвардию Правительство ввело QR-коды для посещения совещаний Суд отменил запрет на выезд из Украины банкиру Лагуну, который кинул государство на миллиардыВажные новости
США ввели санкции против 12 топ-менеджеров «Лаборатории Касперского»
Сын замминистра обороны переписал лондонский бизнес на однокурсника
Опубликовано видео второго применения трехтонной управляемой авиабомбы
Суд изгнал из Крыма владельца группы «Зенден» Андрея Павлова
Юрий Ериняк — как бандит Юра Молдован захотел стать респектабельным бизнесменом