Log4Shell continua sendo uma grande ameaça para violações de segurança

É provável que o Log4Shell continue sendo uma vulnerabilidade a ser explorada, pois as organizações não têm visibilidade de suas cadeias de suprimentos de software.

A vulnerabilidade crítica do Log4Shell que afetou milhões de aplicativos corporativos continua sendo uma causa comum de violações de segurança um ano depois de receber patches e atenção generalizada e espera-se que continue sendo um alvo popular por algum tempo. Seu impacto duradouro destaca os principais riscos representados por falhas nas dependências transitivas de software e a necessidade de as empresas adotarem com urgência análises de composição de software e práticas seguras de gerenciamento da cadeia de suprimentos.

A vulnerabilidade crítica do Log4Shell que afetou milhões de aplicativos corporativos continua sendo uma causa comum de violações de segurança um ano depois de receber patches e atenção generalizada e espera-se que continue sendo um alvo popular por algum tempo. Seu impacto duradouro destaca os principais riscos representados por falhas nas dependências transitivas de software e a necessidade de as empresas adotarem com urgência análises de composição de software e práticas seguras de gerenciamento da cadeia de suprimentos.

Log4Shell, oficialmente rastreado como CVE-2021-44228, foi descoberto em dezembro de 2021 no Log4j, uma biblioteca Java de código aberto amplamente popular usada para registro. Inicialmente divulgado como um dia zero, os desenvolvedores do projeto criaram rapidamente um patch, mas fazer com que esse patch fosse amplamente adotado e implantado foi um desafio porque depende de desenvolvedores que usaram esse componente em seu software para lançar suas próprias atualizações.

O problema foi ainda mais complicado pela natureza transitiva da vulnerabilidade porque os projetos de software que incorporavam o Log4j incluíam muitos outros componentes de terceiros ou estruturas de desenvolvimento que eram usadas como dependências para outros aplicativos. O uso da própria biblioteca Log4j nem precisava ser afetado, pois a classe Java vulnerável chamada JndiManager incluída no Log4j-core foi emprestada por 783 outros projetos e agora é encontrada em mais de 19.000 componentes de software.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo