Contexte
Une faille de sécurité a été découverte dans une librairie Java qui permet d’écrire les logs et qui est développée par la fondation Apache
Les versions de la bibliothèque impactées sont celles à partir de 2.0 à 2.15.0
Impacts
La faille permet à une personne d’exécuter du code source non autorisé sur le serveur utilisant cette librairie
Ex : possible prise de contrôle du serveur, création de BotNet, Minage de Cryptomonnaie, Ransomware…
SAP a également fait une communication indiquant que nos solutions ne sont pas impactés ou ont déjà été patchés.
Quant à nos développements spécifiques, nous vous confirmons que cette librairie n’a pas été utilisée.
Glossaire
Log4j : la bibliothèque qui présente une faille de sécurité
Librairie : c’est une collection de packages que l’on peut intégrer dans son code source pour profiter d’une fonctionnalité sans avoir à réécrire le code.
CVE-2021-44228 & CVE-2021-45046 : Ce sont les codes uniques de la faille de sécurité donnés par l’organisme en charge de leur référencement.
Log4Shell : c’est le nom public de la vulnérabilité.
-
Ce sujet a été modifié le il y a 7 mois et 4 semaines par
Alban.