Ruim 35.000 Java-packages in de Maven Central-repository, de belangrijkste repository voor het vinden en downloaden van Java-packages, is getroffen door twee recent onthulde kwetsbaarheden in Log4j en het kan nog jaren duren voordat ze in deze packages zijn verholpen. Dat stelt Google op basis van eigen onderzoek naar alle packages in de Maven Central-repository.
Volgens Google maken tienduizenden packages en applicaties gebruik van Log4j voor het genereren van logs. Om de impact van de twee beveiligingslekken (CVE-2021-44228 en CVE-2021-45046) te onderzoeken analyseerde Google de packages in de Maven Central-repository. 35.863 van de beschikbare packages zijn afhankelijk van de kwetsbare Log4j-code.
Dit houdt in dat meer dan acht procent van alle packages in Maven Central tenminste één versie heeft die kwetsbaar is. Bij andere kwetsbaarheden ligt het gemiddelde op twee procent. Sinds de aankondiging van de beveiligingslekken hebben 4600 packages updates doorgevoerd. Dat houdt in dat nog meer dan 30.000 packages kwetsbaar zijn.
Volgens Google kan het nog jaren duren voordat alle getroffen Java-packages zijn beschermd. Als er wordt gekeken naar andere kritieke kwetsbaarheden waar packages in Maven Central mee te maken hebben blijkt dat minder dan de helft (48 procent) een oplossing heeft doorgevoerd. Aan de andere noemt Google het veelbelovend dat in een week tijd 4600 packages zijn gepatcht, wat neerkomt op dertien procent.
Deze posting is gelocked. Reageren is niet meer mogelijk.