😨 В библиотеке Apache Log4j, на которой работает треть серверов интернета, обнаружилась, возможно, самая
серьезная уязвимость в истории. Ею уже пользуются хакеры. Разбираемся, что об этом уже известно:
• Одним из первых на уязвимость в Apache Log4j обратил внимание сотрудник службы безопасности Alibaba 24 ноября. Восьмого декабря ее описание появилось на WeChat, и в пределах суток началась ее массовая эксплуатация хакерами, а Apache выпустила срочную «заплатку».
• Но сама проблема возникла не позднее 2013 года и оставалась незамеченной пользователями и разработчиками восемь лет.
• Уязвимость позволяет злоумышленнику запустить на удаленном компьютере свой код и получить над ним контроль. Причем делается это очень просто, буквально одной строчкой кода.
• По международной шкале CVSS уязвимость получила 10 баллов из 10. А директор Агентства по кибербезопасности США Джен Истерли назвала уязвимость одной из самых, если не самой серьезной в своей карьере.
• Apache Log4j используют для своих разработок Amazon, Apple iCloud, Cisco, Cloudflare, ElasticSearch, Red Hat, Steam, Tesla и Twitter. Пока наличие уязвимости в отдельных продуктах признали компании вроде Red Hat, N-able (SolarWinds) и Minecraft, но скорее всего их список будет расти.