Déclaration de FocusPoint concernant la vulnérabilité « Log4j »
Charles Robinson – Directeur technique, FocusPoint
En réponse à l'impact potentiel de la vulnérabilité open source Apache « Log4j » en ce qui concerne FocusPoint, il n'y a aucun impact sur le système. FocusPoint est construit sur la dernière pile .NET Core et n'est donc pas affecté par cette vulnérabilité.
Les composants SAP qui prennent en charge l'intégration doivent être évalués par votre revendeur SAP. Veuillez consulter la pièce jointe suivante publiée par SAP.
Informations supplémentaires sur la vulnérabilité « Log4j » :
La vulnérabilité, référencée sous le nomCVE-2021-44228par le NIST, est décrite comme suit : « Les fonctionnalités JNDI utilisées dans la configuration, les messages de journalisation et les paramètres d'Apache Log4j2 2.0-beta9 à 2.12.1 et 2.13.0 à 2.15.0 ne protègent pas contre les points de terminaison LDAP et autres points de terminaison liés à JNDI contrôlés par des attaquants. Un attaquant capable de contrôler les messages de journalisation ou les paramètres des messages de journalisation peut exécuter du code arbitraire chargé à partir de serveurs LDAP lorsque la substitution de recherche de messages est activée. À partir de log4j 2.15.0, ce comportement a été désactivé par défaut. À partir de la version 2.16.0, cette fonctionnalité a été complètement supprimée. Notez que cette vulnérabilité est spécifique à log4j-core et n'affecte pas log4net, log4cxx ou d'autres projets Apache Logging Services. »
Pour plus d'informations sur cette vulnérabilité, veuillez vous reporter àcette déclarationde la Cybersecurity & Infrastructure Security Agency.
Présenté par l'équipe de mise en œuvre du commerce électronique B2B et B2C de FocusPoint : une solution tout-en-un pour les clients SAP Business One.




