Уязвимость нулевого дня Log4Shell возглавила список брешей, которые использовали для кибератак в прошлом году. Такие данные опубликовало сегодня Агентство по кибербезопасности и инфраструктуре США (CISA). В Топ-15 опасностей также вошли ProxyShell, ProxyLogon и ZeroLogon.
CVE |
Vulnerability Name |
Vendor and Product |
Type |
Log4Shell |
Apache Log4j |
Remote code execution (RCE) |
|
|
Zoho ManageEngine AD SelfService Plus |
RCE |
|
ProxyShell |
Microsoft Exchange Server |
Elevation of privilege |
|
ProxyShell |
Microsoft Exchange Server |
RCE |
|
ProxyShell |
Microsoft Exchange Server |
Security feature bypass |
|
ProxyLogon |
Microsoft Exchange Server |
RCE |
|
ProxyLogon |
Microsoft Exchange Server |
RCE |
|
ProxyLogon |
Microsoft Exchange Server |
RCE |
|
ProxyLogon |
Microsoft Exchange Server |
RCE |
|
|
|
Atlassian Confluence Server and Data Center |
Arbitrary code execution |
|
VMware vSphere Client |
RCE |
|
ZeroLogon |
Microsoft Netlogon Remote Protocol (MS-NRPC) |
Elevation of privilege |
|
|
Microsoft Exchange Server |
RCE |
|
|
Pulse Secure Pulse Connect Secure |
Arbitrary file reading |
|
|
Fortinet FortiOS and FortiProxy |
Path traversal |
Другие популярные «дыры»: возможность удаленного выполнения кода в Microsoft Exchange Server (CVE-2020-0688), чтение произвольного файла в Pulse Secure Pulse Connect Secure (CVE-2019-11510), обход пути в Fortinet FortiOS и FortiProxy (CVE-2018-13379).
«Хакеры во всем мире всё активнее нападают на системы с выходом в интернет, – говорится в докладе, – Чаще атакам стали подвергаться email- и VPN-сервисы».
В среднем на разработку обновлений безопасности уходит две недели, это время играет на руку взломщикам.
Уязвимость Log4Shell была обнаружена в декабре 2021 в популярной библиотеке Log4j, входящей в состав Apache Logging Project. Впервые её зафиксировали при отлове багов на серверах Minecraft, но проблема глобальнее. Библиотека Log4j присутствует практически в любых корпоративных приложениях и Java-серверах и грозит атаками на таких гигантов, как Apple, Amazon, Twitter, Cloudflare и тысячам других.