La questione del patching si rivela sempre, e anche in questo caso, il problema maggiore: forse più grave della vulnerabilità stessa. Al punto che Microsoft ha dovuto pubblicare un nuovo alert, pochi giorni fa, riguardo la vulnerabilità Log4Shell della libreria Java Log4J: questa è stata risolta e patchata con tre successive versioni aggiornate rese disponibili da Apache nell'arco di pochi giorni dall'individuazione della vulnerabilità 0day, ma i sistemi patchati sono ancora una netta minoranza.
"I tentativi di sfruttamento e i test di ricerca della vulnerabilità sono rimasti estremamente elevati nelle ultime settimane di Dicembre" ha dichiarato il Microsoft Threat Intelligence center. "Abbiamo osservati molti attaccanti aggiungere questo exploit ai loro kit di attacco: si va dai miner di criptovaluta fino ad arrivare, addirittura, ad attacchi condotti manualmente (Microsoft parla di attacchi hands-on-keyboard n.d.r)".
Log4Shell in breve
Individuata da Apache Software Fiundation il 10 Dicembre 2021, questa vulnerabilità riside in Apache Log4J e, se sfruttata correttamente, consente l'esecuzione di codice arbitrario non autenticato da parte di un utente remoto. La facilità di sfruttamento l'ha resa velocemente popolare, al punto che in pochissimi giorni Log4Shell è divenuto un vettore di attacco estremamente diffuso e molto apprezzato da una vasta gamma di attori di minacce.

