AfterDawn logo

Todella laajasti käytössä olevasta komponentista paljastui kriittinen haavoittuvuus - käytetään aktiivisesti hyväksi

Janne Yli-Korhonen Janne Yli-Korhonen

Tietoturvatutkijat ovat löytäneet Log4shell-nollapäivähaavoittuvuuden (CVE-2021-44228) Apache Java logging library Log4j:ssä. Asiantuntijat kuvaavat haavoittuvuutta erittäin vakavaksi, ja se voi olla yksi historian pahimmista löydetyistä haavoittuvuuksista. Haavoittuvuuden hyväksikäytön mahdollistava esimerkkikoodi on jo julkaistu, joten päivityksillä on kiire.

Haavoittuvuus sijaitsee Log4j:ssä, jolla voidaan tuottaa sovellusten lokitusta. Se on hyvin yleisesti käytössä monissa sovelluksissa ja palveluissa, joten haavoittuvuus koskettaa miljoonia käyttäjiä.

Haavoittuvuuden avulla hyökkääjä voi suorittaa etänä komentoja palvelimelle tietynlaisilla tekstinpätkillä. Kyberturvallisuuskeskukselta kerrotaan, että hyökkäyksen tekeminen on helppoa, eikä siihen vaadita syvällisiä teknisiä taitoja.

MAINOS


Haavoittuvuutta käytettiin hyväksi ensimmäisenä Minecraft-pelissä, mutta esimerkiksi LunaSecin mukaan aukkoa on hyödynnetty jo muun muassa Steamin ja Applen pilvipalveluissa.

Kyberturvallisuuskeskuksen tietojen mukaan Log4j-komponentti on laajasti käytössä Suomessa ja sen nollapäivähaavoittuvuutta pyritään hyväksikäyttämään aktiivisesti.

Kyberturvallisuuskeskus kertoo, että tavallinen käyttäjä ei voi tehdä tälle haavoittuvuudelle mitään. Toimenpiteitä odotetaan palveluiden ylläpitäjiltä. Ylläpitäjien tulisi asentaa Apachen julkaisemat päivitykset Log4j-tuotteeseen. Haavoittuvuus on korjattu versiossa log4j-2.15.0-rc2.

Päivittämiseen menee kuitenkin aikaa, joten haavoittuvuuden aiheuttamat ongelmat selviävät vasta lähipäivinä.

Lue myös:

TÄMÄN UUTISEN KOMMENTOINTI ON PÄÄTTYNYT

Volkswagen ottaa käyttöön amerikkalaisen sähköautofirma Rivianin ohjelmistot - ensimmäinen auto tulee 2027

AfterDawn

Italia uhkaa koko maailman verkkoneutraliteettia: Vaatii Googlen DNS-palveluun estoja

AfterDawn

Garminin kännykkäsovelluksesta tuli osittain maksullinen - nykyiset toiminnot pysyvät ilmaisina, näin paljon se maksaa

AfterDawn

Nyt se tapahtui: Jättimäinen DNA-analyysipalvelu meni nurin, 15 miljoonan ihmisen geenitiedot myydään

AfterDawn

Netflixin kuvanlaatu parantui - jos tilaat kalleinta tilausta

AfterDawn

Oletko käyttänyt tätä DNA-analyysipalvelua? Vakava varoitus, tiedot saattavat päätyä kelle tahansa piakkoin

AfterDawn

Nettiä jo vuosia villinnyt "kalojen ovikello" on taas aktiivinen - hypnotisoivaa ja kaloja auttavaa

AfterDawn

Suomen Yhteisverkon mobiiliverkkojen päivitystyö valmistui - 3G-tekniikalta vapautuneet taajuudet 4G-verkon käytössä

Puhelinvertailu

Suomalaiset kyllästyivät huijauksiin: Mobiilivarmenteesta tuli yhtäkkiä huikean suosittu

AfterDawn

Powered by HIGH.FI

Powered by HIGH.FI
Seuraa! Kirjekuoren symboli
Uutiskirje
Threadsin logo
Threads
Blueskyn logo
Bluesky
Mastodonin logo
Mastodon
Sulje palkki