Comunicado sobre a vulnerabilidade do Apache Log4j2
A TP-Link está ciente das seguintes vulnerabilidades no Apache Log4j2:
- CVE-2021-44228: As funcionalidades JNDI do Apache Log4j2 <=2.14.1 usadas na configuração, mensagens de log e parâmetros não protegem contra LDAP controlado por atacantes e outros pontos de extremidade relacionados a JNDI.
- CVE-2021-45046: Constatou-se que a correção para abordar a CVE-2021-44228 no Apache Log4j2 2.15.0 estava incompleta em certas configurações não padrão.
- CVE-2021-45105: As versões 2.0-alpha1 a 2.16.0 do Apache Log4j2 (excluindo a 2.12.3) não protegiam contra recursão descontrolada de pesquisas autorreferenciais.
Na TP-Link, a segurança do cliente vem em primeiro lugar. A TP-Link está investigando e continuará atualizando este comunicado à medida que mais informações estiverem disponíveis.
Produtos TP-Link não afetados:
Todos os Roteadores Wi-Fi
Todo Wi-Fi Mesh (Deco)
Todos os Repetidores de Sinal (Range Extenders)
Todos os adaptadores Powerline
Todos os produtos Wi-Fi móveis
Todos os Roteadores SMB, Switches, Omada EAPs e Pharos CPE
Todos os produtos VIGI
APPs: Tether, Deco, Tapo, Kasa, tpMiFi, Omada
Produtos/Serviços Afetados:
Controladores Omada
O Omada Software Controller e o Omada Hardware Controller (OC200, OC300) são afetados pelas vulnerabilidades CVE-2021-44228 e CVE-2021-45046, e não são afetados pela CVE-2021-45105.
Lançamos atualizações oficiais abaixo para atualizar o Log4j2 integrado para a versão 2.16 e atualizaremos para a versão 2.17 em uma atualização subsequente. Recomendamos que você atualize o mais rápido possível!
Para Windows: Omada_Controller_V5.0.29_Windows
Para Linux (tar): Omada_Controller_V4.4.8_Linux_x64.tar
Para Linux (deb): Omada_Controller_V4.4.8_Linux_x64.deb
Para OC200: OC200(UN)_V1_1.14.2 Build 20211215
Para OC300: OC300(UN)_V1_1.7.0 Build 20211215
TP-Link Cloud:
Atualizamos a versão do Log4j2 para corrigir as vulnerabilidades no Omada Cloud-Based Controller, no serviço Cloud-Access e em outros serviços em nuvem afetados pela vulnerabilidade.
Deco4ISP
Versões anteriores a 1.5.82 são afetadas; por favor, atualize para a versão 1.5.82.
Isenção de responsabilidade
As vulnerabilidades do Apache Log4j2 permanecerão se você não tomar todas as medidas recomendadas. A TP-Link não assume qualquer responsabilidade por consequências que poderiam ter sido evitadas seguindo as recomendações deste comunicado.