To år efter stor krise: Log4j udgør stadig et kæmpe it-sikkerhedsproblem

Log4j-usikkerheden ramte it-afdelinger overalt som en forhammer i december 2021. Her to år efter er Log4J stadig et kæmpe sikkerhedsproblem. Hver tredje applikation kører en totalt usikker version, som udgik for over otte år siden, viser en omfattende undersøgelse.

Artikel top billede

(Foto: JumpStory)

Log4j og Log4Shell. Bare navnene giver mindelser om panik, krisestemning og lange arbejdsdage i december for to år siden.

Log4Shell var den nuldags-sårbarhed, der fik virksomheder overalt i verden til at sætte alarmberedskabet i sving for at gennemgå hele den interne struktur.

Sårbarheden viste sig i Java-værktøjet Apache, som anvendes til webserver-implementeringer i hundredtusindvis af virksomheder og myndigheder verden over.

Fejlen gjorde – og gør – det nemt for cyberkriminelle at få adgang til forretningskritiske og essentielle systemer.

Man skulle så måske tro, at problemerne her to år efter skulle være patchet og løst og Log4Shell derfor ikke skulle have en chance

Men det er langt fra tilfældet.

Hver tredje er fortsat usikker

Faktisk viser en ny stor undersøgelse foretaget af softwareanalyse-selskabet Veracode, at ikke mindre end hver tredje webapplikation i verden kører en usikker version af Log4j, som nåede end-of-life i 2015 og ikke længere modtager sikkerhedsopdateringer.

Der er tale om den version, der hedder Log4j2 1.2.x.

Apache annoncerede så sent som i januar 2022 tre kritiske usikkerheder i denne version, nemlig CVE-2022-23307, CVE-2022-23305 og CVE-2022-23302.

Inklusive disse er der i alt syv alvorlige usikkerheder knyttet til denne version, siden den nåede end-of-life.

Veracodes undersøgelse afslører også, at 2,8 procent af webapplicationerne i verden faktisk bruger en version af Log4j, som har Log4Shell-usikkerhederne - nemlig Log4j2 2.0-beta9 til 2.15.0.

3,8 procent af applikationerne bruger stadig Log4j2 2.17.0, som faktisk er patchet mod Log4Shell, men som indeholder den alvorlige usikkerhed kaldet CVE-2021-44832.

Veracode skriver i en kommentar til resultaterne, at der stadig er plads til forbedringer når det gælder sikkerhed i open source-software.

Selskabet understeger også som den vigtigste pointe, at virksomheder og organisationer verden over formentlig ikke er klar over, hvor stor en open source-sikkerhedsrisiko de er udsat for, og hvordan de skal afbøde det.

Veracodes undersøgelse blev foretaget over 90 dage mellem 15. august og 15. november i år.

Selskabet foretog softwarescanninger af ikke mindre end 38,278 unikke applikationer i 3.866 virksomheder og organisationer, som kørte Log4j version 1.1 til 3.0.0-alpha1.

Læs om Log4j:

Læses lige nu

    Annonceindlæg fra Jyske Bank

    Jyske Bank styrker tilstedeværelsen i København med indflytning i Glaskuben

    Jyske Bank er rykket ind i Glaskuben på Kalvebod Brygge, et markant byggeri i hjertet af København. Knap 1.000 arbejder her, heraf 200 i IT, med nye rammer for samarbejde, innovation og udvikling.

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Netcompany A/S

    IT Consultant

    Midtjylland

    Netcompany A/S

    Test Consultant

    Københavnsområdet

    Gyldendal A/S

    CMS-udvikler med lyst til full-stack

    Københavnsområdet

    Navnenyt fra it-Danmark

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S

    Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

    Benjamin Terp

    Netip A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Birthe Kamstrup som Data & AI Consultant. Hun skal især beskæftige sig med at optimere datadrevne beslutningsprocesser til glæde for Norriq's kunder. Hun kommer fra en stilling som Teamlead/Senior Insight Specialist hos CompanYoung. Hun er uddannet i sociologi og har en bachelor i erhvervsøkonomi på Aarhus universitet. Nyt job

    Birthe Kamstrup

    Norriq Danmark A/S