Vulnerabilidad crítica en Apache Log4j

Miércoles, Deciembre 15, 2021
Recursos afectados: 
  • Todas las versiones de Apache log4j-core con versiones desde la 2.0-beta9 hasta la 2.14.1, ambas incluidas.

Esta librería es utilizada en muchos productos. El investigador SwiHak ha publicado una lista para poder consultar los productos afectados.

Descripción: 

Se ha corregido una vulnerabilidad de severidad crítica que afecta a Log4j que podría permitir la ejecución remota de código. Log4j es una utilidad de registro de código abierto basada en Java, ampliamente utilizada por aplicaciones empresariales y servicios en la nube.

Solución: 

Para las versiones anteriores a la 2.10, puede mitigarse estableciendo la propiedad del sistema log4j2.formatMsgNoLookups = true

Recuerda la importancia de mantener tus sistemas y aplicaciones siempre actualizados:

Detalle: 

Logo de Apache con sello PtE

El procesador Log4j gestiona los mensajes de registro. Si un ciberdelincuente envía un mensaje especialmente diseñado, podría ejecutar código de forma remota. Esta vulnerabilidad podría estar ejecutándose de forma activa.