facebook pixel
Uma nova falha descoberta no Apache Log4j2 pode permitir que atacantes burlem controles de segurança e executem código remotamente em ambientes específicos. Registrado como Log4j2 #4255, o problema está no FilteredObjectInputStream, recurso usado para limitar quais classes Java podem ser carregadas durante a deserialização de eventos de log. A allowlist aceita um container capaz de armazenar outro objeto serializado. O problema é que um atacante pode colocar um payload malicioso dentro desse objeto externo. Ele passa pela verificação normalmente, mas, quando o Log4j chama MarshalledObject.get(), o conteúdo interno é processado por um novo ObjectInputStream sem o mesmo filtro. Assim, um object graph malicioso pode escapar da validação original. Pesquisadores demonstraram o cenário usando Log4j 2.26.1 com JDK 17 e um receiver TCP sem autenticação. Um gadget chain do Commons Collections 3.2.1 conseguiu executar código sem exigir que o atacante adicionasse uma nova classe ao sistema alvo. ...

 188

 4

    Suggested Credits
    Tags, Events, and Projects