Säkerhetsforskare fortsätter att undersöka den nya Log4Shell-sårbarheten som vi diskuterade igår. Kom ihåg att det tillåter angripare att fjärrexekvera kod på sårbara servrar och injicera skadlig programvara som helt kan äventyra enheter. Forskarna fann att sårbarheten kunde utnyttjas på en mängd olika enheter, inklusive iPhones och Teslas elfordon.
Som skärmdumparna visar, genom att ändra namnet på en iPhone- eller Tesla-enhet till en speciell exploaterings-teckensträng, är det möjligt att ringa ett återkallande från Apple- eller Tesla-servrar. Detta indikerar att servern är sårbar för Log4Shell. Efter att ha ändrat enhetsnamnet visade inkommande trafik URL-förfrågningar från IP-adresser som ägs av Apple och China Unicom (Teslas kinesiska mobiltjänstpartner). Forskarna kunde lura Apple och Teslas servrar att gå till webbadressen de angav.
Log4Shell-sårbarheten är farlig eftersom den är relativt lätt att utnyttja. Det tvingar applikationen att tolka en textbit som en länk till en fjärrresurs och försöka komma åt den resursen. Även om systemet bara ska spara den mottagna texten som en rad i applikationsloggarna och inte följa länkarna. Detta gör många system potentiellt sårbara för att acceptera användarinput. Det kan till exempel vara SMS-leverantörernas system.
I teorin kan en angripare placera skadlig kod på måladressen för att infektera sårbara servrar. Ett välskött nätverk kan dock förhindra en sådan attack på nätverkslagret. Sålunda, mer allmänt, finns det inget som tyder på att denna metod påtagligt skulle kunna äventyra Apple- eller Tesla-system. Inget av företagen svarade på förfrågningar från The Verge om att kommentera denna information.
Det är ännu inte känt om angriparna faktiskt lyckats äventyra några system som använder Log4Shell-sårbarheten. Cado-plattformen har dock rapporterat att servrar redan har hittats som försöker använda denna metod för att installera Mirai-botnätskoden.
En uppdatering av log4j-2.15.0-rc2-biblioteket har redan släppts för att fixa Log4Shell-sårbarheten.
En källa: The Verge
