Minecraft: Java Edition moet onmiddellijk gepatcht worden na ontdekking van ernstige exploit op het web

Follow US

80FansLike
908VolgersVolg
57VolgersVolg

De Apache Log4j exploit kan invloed hebben op Minecraft: Java Edition, Amazon, Twitter en nog veel meer, maar kan worden gemitigeerd.

Er is een verreikend zero-day beveiligingslek ontdekt dat het mogelijk maakt om op afstand code uit te voeren door kwaadwillenden op een server, en dat een impact kan hebben op een heleboel online applicaties, waaronder Minecraft: Java Edition, Steam, Twitter en nog veel meer als het niet wordt gecontroleerd.

De exploit is geïdentificeerd als CVE-2021-44228, gemarkeerd als 9.8 op de schaal van ernst door (Red Hat) maar is vers genoeg om nog te wachten op analyse door NVD. Het zit in de veelgebruikte Apache Log4j Java-gebaseerde logboekbibliotheek, en het gevaar schuilt in de manier waarop het een gebruiker in staat stelt code op een server uit te voeren – mogelijk de volledige controle overnemend zonder de juiste toegang of autoriteit, door het gebruik van logboekberichten.

“Een aanvaller die logberichten of logberichtparameters kan controleren, kan willekeurige code uitvoeren die van LDAP-servers is geladen wanneer berichtopzoekingssubstitutie is ingeschakeld,” stelt de (CVE ID beschrijving).

Het probleem kan invloed hebben op Minecraft: Java Edition, Tencent, Apple, Twitter, Amazon, en veel meer online dienstverleners. Dat komt omdat hoewel Java niet meer zo gebruikelijk is voor gebruikers, het nog steeds veel wordt gebruikt in bedrijfsapplicaties. Gelukkig heeft Valve gezegd dat Steam geen last heeft van het probleem.

“We hebben onmiddellijk onze diensten bekeken die log4j gebruiken en geverifieerd dat onze netwerkbeveiligingsregels het downloaden en uitvoeren van onvertrouwde code blokkeerden,” vertelde een vertegenwoordiger van Valve aan PC Gamer. “We geloven niet dat er risico’s voor Steam zijn verbonden aan deze kwetsbaarheid.”

Wat betreft een fix, zijn er gelukkig een paar opties. Het probleem treft naar verluidt Log4j-versies tussen 2.0 en 2.14.1. Upgraden naar Apache Log4j versie 2.15 is de beste manier om het probleem te verhelpen, zoals aangegeven op de Apache Log4j security vulnerability page. Gebruikers van oudere versies kunnen het probleem ook ondervangen door de systeemeigenschap “log4j2.formatMsgNoLookups” op “true” te zetten of door de JndiLookup class van het classpath te verwijderen.

Als je een server draait die Apache gebruikt, zoals je eigen Minecraft Java-server, wil je onmiddellijk upgraden naar de nieuwere versie of je oudere versie patchen zoals hierboven om ervoor te zorgen dat je server beschermd is. Mojang heeft ook een patch uitgebracht om de gameclients van gebruikers te beveiligen, en meer details zijn te vinden (hier).

De vrees op lange termijn is dat, terwijl degenen die het weten het potentieel gevaarlijke lek nu zullen verhelpen, er nog veel meer in het duister zullen tasten die dat niet zullen doen en het lek voor een lange periode ongepatcht zullen laten.

Velen vrezen nu al dat de kwetsbaarheid wordt misbruikt, waaronder CERT NZ. Als zodanig zullen veel enterprise en cloud gebruikers zich waarschijnlijk haasten om de impact zo snel mogelijk te patchen.

“Vanwege het gemak van uitbuiting en de breedte van de toepasbaarheid, vermoeden we dat ransomware-actoren deze kwetsbaarheid onmiddellijk beginnen te misbruiken,” zegt beveiligingsbedrijf Randori in een (blogpost) over de kwetsbaarheid.

Flo
Flo
Leeftijd: 28 jaar Herkomst: Duitsland Hobby's: Gaming, Fietsen, Voetbal... Beroep: Online redacteur

RELATED ARTICLES

FC 27: De carrièremodus geeft de transfermarkt een complete make-over – en komt daarmee dichter bij Football Manager dan...

Transfers verlopen voortaan in verschillende fasen, rivalen kunnen je de afgeronde deal nog wegkapen, en de marktwaarden worden geleverd...

Crimson Desert: nieuwe update voegt 133 handelsposten toe en zet de economie op zijn kop

Pearl Abyss trakteert de open-wereld-hit op een uitgebreide patch. Naast dynamische prijzen op basis van vraag en aanbod zijn...

Mortal Shell 2 lanceert verrassend een bèta op PS5 en Xbox – plus een exclusieve beloning

Mortal Shell 2-bèta: nu ook voor consoles.Kijken jullie al uit naar Mortal Shell 2? De game zorgt al vóór...