В Xcode 13.2 и 13.2.1 остается уязвимость Log4j.
На это обратили внимание форумчане. После этого в Release Notes для 13.2.1 добавили комментарий, что Xcode автоматически обновит библиотеку Log4j, а для выгрузки будет использовать только новую версию.
Java-приложение, использующее Log4j, получает запрос и логирует его. Если запрос содержит URL-адрес интерфейса Java Naming and Directory Interface (JNDI), log4j подхватывает этот URL-адрес и открывает его. URL может содержать скрипт, который выполняется Log4j. Типичный случай RCE (Remote Code Execution).
Post #106
8.25K