Patch de vulnerabilidades de segurança críticas (CVE-2021-44832, -45105, -45046 e -44228)
Nota
A vulnerabilidade de segurança explicada abaixo afeta todas as versões do Analytics até, e incluindo, a versão 15.1.0. O componente com a vulnerabilidade não está mais incluído no Analytics a partir da versão 16.0 e, portanto, a vulnerabilidade não existe mais.
A janela Aplicativo de análise do Analytics usa o Apache Log4j. Portanto, é afetada pelas vulnerabilidades de segurança críticas do Log4j listadas abaixo, embora a vulnerabilidade real do Analytics seja baixa:
Essa lista de vulnerabilidades cresceu, pois foi constatado que os patches anteriores estavam incompletos. Temos um patch que mitigará imediatamente todas as vulnerabilidades do Analytics acima.
Suas opções
Embora o risco para os usuários do Analytics seja baixo, recomendamos resolver a situação de vulnerabilidade adotando uma das seguintes opções:
-
Atualizar para o Analytics 18.0 Para obter mais informações, consulte Guia de instalação e ativação do ACL para Windows.
-
Aplicar manualmente o patch na versão existentes do Analytics Veja a seguir informações e instruções adicionais.
O que é o patch?
Este patch é uma versão oficial do Apache, o provedor do Log4j. Ele mitigará automaticamente as vulnerabilidades CVE-2021-44832, CVE-2021-45105, CVE-2021-45046 e CVE-2021-44228 no Analytics.
Quais versões do Analytics estão vulneráveis?
Embora o risco seja baixo, todas as versões do Analytics até a versão 15.1.0 (inclusive) são afetadas. Independentemente da versão instalada, recomendamos atualizar para a versão mais recente do Analytics (18.0) ou aplicar manualmente agora o patch na versão existente do Analytics.
Nota
Versões do Analytics anteriores à versão 15.1.0 são afetadas por outras vulnerabilidades e defeitos, que não são corrigidos por esse patch manual. Se você estiver usando uma versão do Analytics anterior à 15.1.0, a ação recomendada será atualizar para o Analytics 18.0, que resolve todos os defeitos e vulnerabilidades previamente identificados. Para obter mais informações sobre as correções anteriores, consulte Notas de versão.
Como instalar o patch
Nota
Se o ACL para Windows estiver instalado na pasta Arquivos de programas, você precisará de privilégios de administrador em seu computador para aplicar este patch. Se você não conseguir aplicar o patch sozinho, fale com o administrador do sistema para obter ajuda.
Este patch precisa ser instalado em cada computador que tem o Analytics. Você pode instalá-lo manualmente ou por meio de um script em lote.
Se você tiver mais de uma versão do Analytics instaladas lado a lado, precisará aplicar separadamente o patch em todas as versões instaladas.
Método de script em lote
Somente utilize este método se o Analytics estiver instalado na sua localização padrão (C:\Arquivos de Programas (x86)\ACL Software\ACL for Windows <<versão>>). Se o Analytics estiver instalado em outro lugar, use o método manual descrito abaixo.
- Feche o Analytics e o ACL para Windows, se estiverem abertos.
- Baixe esta pasta compactada em seu computador.
- Descompacte a pasta para um local fácil, como C:/temp/patch.
- Abra um prompt de comando do Windows no modo de administrador.
- Mude para a pasta que você criou. Por exemplo, se você descompactou para C:/temp/patch
, digite:cd c:\temp\patch
- Execute o script em lote na pasta usada para descompactação.
.\do_replace.bat
Método manual
- Feche o Analytics e o ACL para Windows, se estiverem abertos.
- Baixe esta pasta compactada em seu computador.
- Descompacte a pasta.
- Vá para a pasta em que o ACL para Windows está instalado. Por exemplo, C:\Arquivos de programas (x86)\ACL Software\ACL for Windows 15.
- Abra a pasta ACL App.
- Substitua acl-service.ini pela nova versão desse arquivo, que você acabou de baixar.
- Abra a pasta lib.
- Substitua os quatro arquivos *.jar abaixo pelas novas versões de arquivos que você acabou de baixar. O nome do arquivo das novas versões contém 2.17.1.
- log4j-1.2-api-2.8.2.jar
- log4j-api-2.8.2.jar
- log4j-core-2.8.2.jar
- log4j-slf4j-impl-2.8.2.jar
Também pode ser necessário aplicar o patch ao Analytics Exchange
Além disso, se sua organização usa o Analytics Exchange, um administrador de sistema deve aplicar o patch ou atualizar o produto. Consulte as instruções para aplicar o patch no Analytics Exchange.