Log4Shell
Sign in to saveAlso known as CVE-2021-44228
Log4Shell (CVE-2021-44228) is a vulnerability reported in November 2021 in Log4j, a popular Java logging framework, involving arbitrary code execution and exploited as a zero-day vulnerability. The vulnerability had existed unnoticed since 2013 and was privately disclosed to the Apache Software Foundation, of which Log4j is a project, by Chen Zhaojun of Alibaba Cloud's security team on 24 November 2021.
Key facts
- Bug.name
- Log4Shell
- Bug.discoverer
- Chen Zhaojun of the Alibaba Cloud Security Team
- Bug.affected software
- Applications logging user input using Log4j 2
via Wikipedia infobox
Wikidata facts
Show 8 more facts
- product or material produced
- arbitrary code execution
- hashtag
- log4shell
- Stack Exchange tag
- stackoverflow.com/tags/log4shell
- discoverer or inventor
- Alibaba Cloud
- depends on software
- Log4j
- announcement date
- 2021-12-09
- time of discovery or invention
- 2021-11-24
via Wikidata · CC0
Article · Português
Log4Shell (CVE-2021-44228) é uma vulnerabilidade de no Log4j, uma estrutura de registro Java popular, envolvendo execução arbitrária de código. A vulnerabilidade - sua existência não percebida desde 2013 - foi divulgada em particular à The Apache Software Foundation, da qual Log4j é um projeto, por Chen Zhaojun da equipe de segurança em nuvem do Alibaba em 24 de novembro de 2021, e foi divulgada publicamente em 9 de dezembro de 2021. O Apache deu ao Log4Shell uma de 10, a pontuação mais alta disponível. Estima-se que a exploração afete centenas de milhões de dispositivos e seja muito simples de executar. A vulnerabilidade se aproveita do Log4j permitindo solicitações a servidores arbitrários LDAP e JNDI, e não verificando as respostas, permitindo que invasores executem código Java arbitrário em um servidor ou outro computador, ou vazem informações confidenciais. Uma lista de seus projetos de software afetados foi publicada pela Equipe de Segurança Apache . Os serviços comerciais afetados incluem Amazon Web Services, Cloudflare, iCloud, Minecraft: Java Edition, Steam, Tencent QQ e muitos outros. De acordo com Wiz e Ernst & Young, a vulnerabilidade afetou 93% dos ambientes de nuvem corporativos. Os especialistas descreveram o Log4Shell como a maior vulnerabilidade de todos os tempos. LunaSec caracterizou-o como "uma falha de design de proporções catastróficas", e o The Washington Post disse que as descrições feitas por profissionais de segurança "beiram o apocalíptico".
Abstract from DBpedia / Wikipedia · CC BY-SA