Loading

Vulnerabilidad Log4j2 de Apache (Log4shell)

Fecha de publicación: Jul 22, 2022
Descripción
Vulnerabilidades recientemente reveladas permiten la ejecución de código de forma remota en productos que utilizan la biblioteca Log4j de Apache

Cause

Vulnerabilidades de seguridad CVE-2021-44228 y CVE-2021-45046 en la biblioteca Log4j 2 de Apache.
Solución

Opción 1: Actualizar Tableau

Si es un cliente con mantenimiento activo y no actualizó desde una versión afectada (cualquier versión de producto anterior al 15 de diciembre de 2021), o bien actualizó a la versión de dicha fecha, actualice a una de las versiones más recientes.

Las versiones del producto Tableau del 15 de diciembre de 2021 actualizaron los archivos de Log4j2 a la versión 2.15. Es posible que aún resten componentes de diagnosis o auxiliares. Hemos mitigado estos componentes restantes con cambios de configuración que desactivan la función de consulta JNDI vulnerable.

Las versiones del producto Tableau del 19 de diciembre de 2021 integran la versión 2.16 de Log4j, que desactiva la consulta JNDI de forma predeterminada. Esta acción soluciona tanto CVE-2021-44228 como CVE-2021-45046.

Actualizando las versiones del producto desde el 19 de diciembre de 2021 estará solucionando los problemas de seguridad identificados en estos momentos en CVE-2021-44228 y CVE-2021-45046
 

    Opción 2: Ejecutar los pasos de mitigación detallados en la Opción 2 si:

    • Actualizó a la versión del producto del 15 de diciembre de 2021 y no puede actualizar a una más reciente (por estar fuera de mantenimiento, fuera del plazo de actualización de una empresa, etc.).
    • Tiene una versión afectada (cualquier versión de producto publicada antes del 15 de diciembre de 2021) y no puede actualizar a una más reciente.

    Vínculos del paso de mitigación de la Opción 2 por producto Tableau:

    Recursos adicionales
    Visite el sitio Trust de Salesforce para obtener más información que detalla el estado de Tableau Cloud
    Número del artículo de conocimiento

    001534228

    Archivos adjuntos

    remove_jndi_linux.tar.gz

    1846 KB

    remove_jndi.zip

    1850 KB

     
    Cargando
    Salesforce Help | Article