Freitag den 10. Dezember 21 wurde unter dem Namen Log4Shell (CVE-2021-44228) eine kritische Sicherheitslücke (Zero-Day Vulnerability) in Apache Log4j veröffentlicht; sie kann remote ausgenutzt werden und erlaubt einem Angreifer, eigenen Code auszuführen (RCE). Erfolgreich angegriffen wurden unter anderem Amazon, Apple , Tesla, Twitter, Steam, etc.. Wegen der einfachen Ausnutzung und der möglichen schweren Folgen, hat das BSI bereits am Samstag den 11. Dezember die höchste Warnstufe „Rot“ vergeb
Um zu prüfen, ob ihre Server verwundbar sind, können Sie folgendes Script nutzen:
https://www.softscheck.com/poc/log4shell/log4shell_check.py
Betroffen ist Log4j vor Version 2.15.0 (6. Dezember 2021). Ebenfalls verwundbar sind einige Produkte, die Log4j einbinden. Eine ständig aktualisierte Liste hierzu findet sich unter: https://github.com/NCSC-NL/log4shell/tree/main/software