Comunicado sobre a vulnerabilidade do Apache Log4j2

Security Vulnerability
12-19-2024

A TP-Link está ciente das seguintes vulnerabilidades no Apache Log4j2:

  • CVE-2021-44228: As funcionalidades JNDI do Apache Log4j2 <=2.14.1 usadas na configuração, mensagens de log e parâmetros não protegem contra LDAP controlado por atacantes e outros pontos de extremidade relacionados a JNDI.
  • CVE-2021-45046: Constatou-se que a correção para abordar a CVE-2021-44228 no Apache Log4j2 2.15.0 estava incompleta em certas configurações não padrão.
  • CVE-2021-45105: As versões 2.0-alpha1 a 2.16.0 do Apache Log4j2 (excluindo a 2.12.3) não protegiam contra recursão descontrolada de pesquisas autorreferenciais.

Na TP-Link, a segurança do cliente vem em primeiro lugar. A TP-Link está investigando e continuará atualizando este comunicado à medida que mais informações estiverem disponíveis.

Produtos TP-Link não afetados:

Todos os Roteadores Wi-Fi

Todo Wi-Fi Mesh (Deco)

Todos os Repetidores de Sinal (Range Extenders)

Todos os adaptadores Powerline

Todos os produtos Wi-Fi móveis

Todos os Roteadores SMB, Switches, Omada EAPs e Pharos CPE

Todos os produtos VIGI

APPs: Tether, Deco, Tapo, Kasa, tpMiFi, Omada

Produtos/Serviços Afetados:

Controladores Omada

O Omada Software Controller e o Omada Hardware Controller (OC200, OC300) são afetados pelas vulnerabilidades CVE-2021-44228 e CVE-2021-45046, e não são afetados pela CVE-2021-45105.

Lançamos atualizações oficiais abaixo para atualizar o Log4j2 integrado para a versão 2.16 e atualizaremos para a versão 2.17 em uma atualização subsequente. Recomendamos que você atualize o mais rápido possível!

Para Windows: Omada_Controller_V5.0.29_Windows

Para Linux (tar): Omada_Controller_V4.4.8_Linux_x64.tar

Para Linux (deb): Omada_Controller_V4.4.8_Linux_x64.deb

Para OC200: OC200(UN)_V1_1.14.2 Build 20211215

Para OC300: OC300(UN)_V1_1.7.0 Build 20211215

TP-Link Cloud:

Atualizamos a versão do Log4j2 para corrigir as vulnerabilidades no Omada Cloud-Based Controller, no serviço Cloud-Access e em outros serviços em nuvem afetados pela vulnerabilidade.

Deco4ISP

Versões anteriores a 1.5.82 são afetadas; por favor, atualize para a versão 1.5.82.

Isenção de responsabilidade

As vulnerabilidades do Apache Log4j2 permanecerão se você não tomar todas as medidas recomendadas. A TP-Link não assume qualquer responsabilidade por consequências que poderiam ter sido evitadas seguindo as recomendações deste comunicado.

Por favor, avalie este boletim