Açık kaynaklı Apache Commons metin kütüphanesindeki uzaktan kod yürütme kusuru, bazı kişilerin bir sonraki Log4shell'e dönüşebileceğinden endişe duyuyor. Bununla birlikte, çoğu siber güvenlik araştırmacısı bunun hiçbir yere yakın olmadığını söylüyor.
Apache Commons Metni, geliştiricilerin girişli dize aramalarına dayalı olarak telleri değiştirmesine, kodlamasına, oluşturmasına ve kaçmasına olanak tanıyan "enterpolasyon sistemi" olan popüler bir açık kaynaklı Java kütüphanesidir.
Örneğin, $ {Base64Decoder: SGVSBG9XB3JSZCE =} 'i enterpolasyon sistemine aktarma, kütüphanenin bunu Base64 kod çözülmüş' Helloworld! 'Dönüştürmesine neden olur.
"Text4Shell" olarak adlandırılan Apache Commons metnindeki yeni CVE-2022-4289 güvenlik açığı, kütüphanenin varsayılan yapılandırmasında kötü niyetli girdi işlenirken kod yürütmeyi tetikleyebilen enterpolasyon sistemi tarafından güvenli olmayan komut dosyası değerlendirmesinden kaynaklanır.
Apache Posta Listesindeki bir geliştiriciyi detaylandıran, "Sürüm 1.5'ten başlayarak ve 1.9'dan başlayarak, varsayılan arama örnekleri kümesi, keyfi kod yürütme veya uzak sunucularla temasla sonuçlanabilecek enterpolatörleri içeriyordu."
"Etkilenen sürümlerde enterpolasyon varsayılanlarını kullanan uygulamalar, güvenilmeyen yapılandırma değerleri kullanılırsa RCE'ye karşı savunmasız olabilir veya uzak sunucularla kasıtsız temas olabilir."
"Kullanıcıların, sorunlu enterpolatörleri varsayılan olarak devre dışı bırakan Apache Commons Metin 1.10.0'a yükseltmeleri önerilir."
Sorun Github'ın tehdit analisti Alvaro Munoz tarafından keşfedildi ve 9 Mart 2022'de Apache'ye bildirildi.
Bununla birlikte, açık kaynaklı kütüphane geliştiricilerini 12 Ekim 2022'ye kadar 7 ay, 1.10.0 sürümünde bir düzeltmeyi yayınlamak ve enterpolasyonu devre dışı bıraktı.
Savunmasız kütüphanenin yaygın olarak konuşlandırılması nedeniyle ve kusur 2018'e kadar uzanan sürümleri etkilediğinden, bazıları başlangıçta Log4shell güvenlik açığı ile gördüğümüz gibi yaygın hasara neden olabileceğinden endişe ediyor.
Bununla birlikte, Rapid7'nin bir raporu, 1.5 ve 1.9 arasındaki tüm sürümlerin savunmasız görünmediğini ve kullanıcı potansiyelinin kullanılan JDK versiyonuna bağlı olduğunu açıklayan bu endişelere hızla bir fren koydu.
JEXL motorunu bir istismar yolu olarak kullanan güncellenmiş bir konsept (POC) kanıtı ile bile JDK sınırlamasını atlatıyor, araştırmacılar hala çok endişeli değil.
Ayrıca, Apache'nin güvenlik ekibi, kusurun kapsamının Log4shell kadar ciddi olmadığını, dize enterpolasyonunun belgelenmiş bir özellik olduğunu açıkladı. Bu nedenle, kütüphaneyi kullanan uygulamaların yanlışlıkla doğrulama olmadan güvensiz girişi geçmesi daha az olasıdır.
Kritik ciddiyet kusuru yedi ay boyunca açılır ve sömürü girişimlerine maruz kalırken, istismarlar serbest bırakıldıktan sonra bile vahşi doğada kötüye kullanım raporu yoktu.
Gelecekte CVE-2022-42889'dan yararlanan bazı tehdit aktörlerinin muhtemelen kapsamı sınırlı olacaktır.
Şimdilik, Apache Commons Metin Kütüphanesi'ni kullanan tüm geliştiricilere, kusuru düzeltmek için 1.10 sürümüne veya daha sonraki sürümlere yükseltmeleri öneriliyor.
Güvenlik araştırmacısı Sean Wright, bazı Java projelerinin tüm kütüphane sınıfı dosyalarını tek bir kavanozda tuttuğu ve bağımsız olarak taranması gerektiği konusunda uyarıyor.
Apache Commons Metin Kütüphanesi'nin savunmasız sürümlerini bulmaya yardımcı olmak için Silent Signal, CVE-2022-42889'a karşı açılmamış bileşenler için uygulamaları tarayabilen bir geğirme eklentisi yayınladı.
Kritik VM2 Koşusu, saldırganların kum havuzunun dışında kod çalıştırmasına izin verir
Zimbra İşbirliği Süitinde Satılmamış RCE Bug'dan yararlanan bilgisayar korsanları
Moobot Botnet, Patched D-Link yönlendiriciniz için geliyor
Zyxel, kritik RCE güvenlik açığını düzeltmek için yeni NAS ürün yazılımı yayınladı
Atlassian Bitbucket Sunucusu Kritik RCE Güvenlik Açığı'na karşı savunmasız
Kaynak: Bleeping Computer