Text4Shell: grave vulnerabilità in Apache, ma non sarà una nuova Log4Shell. C’è la patch

Date:

Text4Shell: grave vulnerabilità in Apache, ma non sarà una nuova Log4Shell. C’è la patch – Cyber Security 360

Nuove minacce

Condividi questo articolo

Una nuova vulnerabilità in Apache, identificata nella libreria open source Commons Text, allarma gli amministratori IT, ma l’impatto non sembra essere paragonabile a quello provocato da Log4j. Inoltre, c’è già l’aggiornamento. Ecco tutti i dettagli e come mitigare il rischio

3 giorni fa

F

Dario Fadda

Research Infosec, fondatore Insicurezzadigitale.com

È stata ribattezzata Text4Shell (nome che rievoca la ben più pericolosa Log4Shell) l’importante vulnerabilità in Apache Commons Text corretta con l’aggiornamento della libreria open source alla versione 1.10.0.

La vulnerabilità Text4Shell, tracciata come CVE-2022-42889 e classificata con un indice di gravità CVSS di 9.8 su 10.0, è di tipo RCE (esecuzione di codice in modalità remota) e potrebbe consentire a un attaccante di eseguire codice arbitrario sul computer target e compromettere l’intero host.

Ricordiamo che Apache Commons Text è una libreria Java con un “sistema di interpolazione” che consente agli sviluppatori di modificare, decodificare, generare ed eseguire l’escape in base alla ricerca di stringhe.

Che cos’è Text4Shell

La vulnerabilità, che è stata scoperta per la prima volta il 9 marzo 2022, interessa varie versioni della libreria open source Apache Commons Text comprese tra la 1.5 e la 1.9 ed è causata da uno script di convalida non sicura da parte del sistema di interpolazione che potrebbe attivare l’esecuzione di codice durante l’elaborazione di input dannosi nella configurazione predefinita della libreria.

Digital event

Torna il Cybersecurity 360 Summit strategia nazionale di cybersicurezza. Online, 27 ottobre

Sicurezza dei dati

Come dicevamo, il nome con il quale è stata battezzata quest’ultima vulnerabilità è sicuramente evocativo della recente Log4Shell, exploit d’impatto globale e persistente sulla libreria Apache Log4j. Tuttavia, è doveroso sottolineare come non sia

━ more like this

Neonato morto a Trieste: indagato il padre per omicidio e maltrattamenti

TRIESTE - Un uomo di 30 anni è indagato dalla Procura di Trieste con l'accusa di aver causato la morte del figlio neonato di...

Capitale Italiana della Cultura 2028: domani la proclamazione della vincitrice

ROMA - Dalla Liguria alla Toscana, passando per Romagna, Marche, Lazio, Puglia e Sicilia: sono sette le regioni coinvolte nella corsa finale per il...

Omicidio Ilaria Sula, il reo confesso in aula: “Un velo sugli occhi e poi i colpi”

ROMA - In aula a Roma, la confessione di Samson ha squarciato il silenzio sul femminicidio di Ilaria Sula, la giovane uccisa a coltellate nell'appartamento di via...

Tommy entra, il suo striscione no: scuse Cremonese, la tenera storia che ha commosso il web

C'è una storia che sta commuovendo il web. Quella del piccolo Tommy, tra i pochi sostenitori della Fiorentina autorizzati a seguire il team viola...

Asaps, il weekend più sanguinoso del 2026 sulle strade con 26 morti

ROMA - Sono state 26 le vittime di incidenti stradali sulle strade italiane nell'ultimo fine settimana, dal 13 al 15 marzo, il numero più...

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.