fuente: https://cybersecuritynews.com/new-apache-log4j2-flaw/
Una vulnerabilidad recientemente descubierta en Apache Log4j2 podría permitir a los atacantes eludir una lista de permisos de deserialización y ejecutar código de forma remota en implementaciones con restricciones específicas.
La vulnerabilidad, identificada como Log4j2 #4255, afecta a las aplicaciones que aceptan eventos serializados de Log4j a través de una ruta de deserialización Java accesible desde la red.
La debilidad reportada involucra a FilteredObjectInputStream de Log4j, una utilidad diseñada para restringir las clases Java que se pueden cargar al leer eventos de registro serializados. Su lista de permisos incluye Java.rmi MarshalledObject, un contenedor Java que puede almacenar otro objeto serializado como una matriz de bytes opaca.
Los ciberdelincuentes han adoptado la técnica de manipulación de caracteres ASCII en campañas de phishing, utilizando caracteres Unicode invisibles para eludir...
Leer artículo →Todas las versiones locales de N-central anteriores a la 2026.3.1.14 —incluidos los servidores actualizados a la Hotfix 3 un día antes— necesitan la Hotfix 4. E...
Leer artículo →La rapidez se vuelve crucial cuando un fabricante oculta detalles sobre vulnerabilidades. En consecuencia, la rápida aplicación de parches hace que sea más difí...
Leer artículo →