🔴 آسیبپذیری جدیدی در Apache Log4j2 شناسایی شده که به دور زدن فرآیند دسرالیزیشن مربوط میشود و میتواند منجر به اجرای کد از راه دور در نسخه 2.26.1 Log4j شود. این آسیبپذیری نیازی به احراز هویت ندارد و مهاجم میتواند یک رویداد دسرالیزه شده مخرب را ارسال کند.
⚠️ شواهدی از بهرهبرداری فعال وجود ندارد، اما آزمایش عمومی این مشکل را در Log4j 2.26.1 نشان داده است. این آسیبپذیری به مهاجم این امکان را میدهد که کد دلخواه خود را اجرا کند.
✳️ برای کاهش خطر، توصیه میشود فیلتر دسرالیزیشن JVM به گونهای پیکربندی شود که Java.rmi.MarshalledObject را رد کند و از نقاط پایانی با احراز هویت متقابل استفاده شود.
شبکه اجتماعی آزمایشگاه امنیت وایت لب