{"id":9215,"date":"2021-12-22T09:36:05","date_gmt":"2021-12-22T08:36:05","guid":{"rendered":"https:\/\/gis.oneteam.it\/?p=9215"},"modified":"2021-12-22T09:36:05","modified_gmt":"2021-12-22T08:36:05","slug":"arcgis-e-le-vulnerabilita-di-apache-log4j","status":"publish","type":"post","link":"https:\/\/gis.oneteam.it\/index.php\/2021\/12\/22\/arcgis-e-le-vulnerabilita-di-apache-log4j\/","title":{"rendered":"ArcGIS e le vulnerabilit\u00e0 di Apache Log4j"},"content":{"rendered":"<p style=\"text-align: justify;\">Fin dai primi giorni One Team ha seguito con attenzione l&#8217;evolversi della situazione relativamente alle vulnerabilit\u00e0 scoperte nel componente Log4J di Apache.<\/p>\n<p style=\"text-align: justify;\">Riteniamo utile sottolineare alcuni punti importanti che a nostro parere ogni utente ESRI \u00e8 tenuto a conoscere:<\/p>\n<h2><strong>Le indicazioni di ESRI<\/strong><\/h2>\n<p style=\"text-align: justify;\">Primo fra tutti il consiglio \u00e8 quello di seguire le indicazioni che ESRI sta comunicando e comunicher\u00e0 attraverso questo Post:<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/www.esri.com\/arcgis-blog\/products\/arcgis-enterprise\/administration\/arcgis-software-and-cve-2021-44228-aka-log4shell-aka-logjam\/\">ArcGIS and Apache Log4j Vulnerabilities (esri.com)<\/a><\/p>\n<p style=\"text-align: justify;\">Qui sono state date le prime indicazioni sulle versioni affette dalla potenziale vulnerabilit\u00e0 e qui sono state messe a disposizione le prime indicazioni per mitigare al massimo il rischio.<\/p>\n<h2><strong>I prodotti ESRI che contengono il componente Log4j<\/strong><\/h2>\n<p style=\"text-align: justify;\">Il prodotto che potenzialmente \u00e8 pi\u00f9 interessato dalla vulnerabilit\u00e0 \u00e8 ArcGIS Enterprise, per il quale ESRI sottolinea che:<\/p>\n<blockquote>\n<p style=\"text-align: justify;\">Diversi componenti di <strong>ArcGIS Enterprise<\/strong> contengono la libreria log4j vulnerabile, tuttavia non vi \u00e8 alcun codice noto in grado di sfruttare questa vulnerabilit\u00e0 per nessuna delle versione di una distribuzione di base di ArcGIS Enterprise (compresi i componenti <strong>ArcGIS Server<\/strong>, <strong>Portal for ArcGIS<\/strong> e <strong>ArcGIS Data Store<\/strong>) o <strong>ArcGIS Server stand-alone<\/strong> in questo momento.<\/p>\n<\/blockquote>\n<h2><strong>Misure di mitigazione<\/strong><\/h2>\n<p style=\"text-align: justify;\">Motivando come un &#8220;eccesso di cautela&#8221; ESRI ha messo a disposizione alcuni &#8220;Log4Shell mitigation scripts&#8221; scritti Python che\u00a0rimuovono la classe &#8220;JndiLookup&#8221; come misura di prevenzione consigliata per tutte le tutte le versioni e per tutte le tipologie di deploy.<\/p>\n<p style=\"text-align: justify;\">Gli script, <a href=\"https:\/\/www.esri.com\/arcgis-blog\/products\/arcgis-enterprise\/administration\/arcgis-software-and-cve-2021-44228-aka-log4shell-aka-logjam\/\">sono scaricabili dal post gi\u00e0 segnalato<\/a> e sono testati per le versioni 10.6 e successive, sottolineando che gli script potrebbero funzionare anche per le versioni precedenti (<a href=\"https:\/\/support.esri.com\/en\/Products\/Enterprise\/arcgis-server\/ArcGIS-Server\/10-5-1#product-support\">le versioni 10.5 e precedenti sono in extended support<\/a>).<\/p>\n<p style=\"text-align: justify;\">One Team si \u00e8 attivata per realizzare un censimento delle installazioni per i propri clienti con contratti di Manutenzione attiva e per sensibilizzare gli utenti sulle misure di prevenzione.<\/p>\n<h2><strong>Altri Prodotti ESRI<\/strong><\/h2>\n<p style=\"text-align: justify;\">L&#8217;elenco dei prodotti e delle note ufficiali ESRI sulle potenziali vulnerabilit\u00e0 <a href=\"https:\/\/www.esri.com\/arcgis-blog\/products\/arcgis-enterprise\/administration\/arcgis-software-and-cve-2021-44228-aka-log4shell-aka-logjam\/\">\u00e8 in continuo aggiornamento<\/a>, man mano che\u00a0proseguono le attivit\u00e0 di indagine sull&#8217;impatto delle vulnerabilit\u00e0 della libreria Log4j.<\/p>\n<h2 style=\"text-align: justify;\">&#8230;e i prodotti One Team per il GIS?<\/h2>\n<p>Lo staff di One Team specifica che i prodotti di One Team per il GIS presenti nel seguente elenco <strong>NON SONO AFFETTI<\/strong> dalla vulnerabilit\u00e0 Log4j poich\u00e9 non includono il componente:<\/p>\n<ul>\n<li>Geomaster<\/li>\n<li>Gemon<\/li>\n<li>Monitoraggio Ambientale<\/li>\n<li>AINOP<\/li>\n<li>ArcUtilities Reti &amp; Strade<\/li>\n<li>ArcFalda<\/li>\n<li>One Team Geocoder<\/li>\n<li>Script e automazioni Python sviluppate su commessa<\/li>\n<\/ul>\n<p>Restiamo a completa disposizione per qualsiasi chiarimento sulle soluzioni sviluppate ad hoc scrivendo a <a href=\"mailto:gis@oneteam.it\">gis@oneteam.it<\/a>.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/gis.oneteam.it\/index.php\/sliders\/iscriviti\/\">Iscriviti<\/a>\u00a0al blog per restare sempre aggiornato!<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/gis.oneteam.it\/wp-content\/uploads\/2017\/11\/button_iscriviti_blog_gis1.png\"><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-6324\" src=\"https:\/\/gis.oneteam.it\/wp-content\/uploads\/2017\/11\/button_iscriviti_blog_gis1-300x65.png\" alt=\"\" width=\"300\" height=\"65\" srcset=\"https:\/\/gis.oneteam.it\/wp-content\/uploads\/2017\/11\/button_iscriviti_blog_gis1-300x65.png 300w, https:\/\/gis.oneteam.it\/wp-content\/uploads\/2017\/11\/button_iscriviti_blog_gis1.png 322w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fin dai primi giorni One Team ha seguito con attenzione l&#8217;evolversi della situazione relativamente alle vulnerabilit\u00e0 scoperte nel componente Log4J di Apache. Riteniamo utile sottolineare alcuni punti importanti che a nostro parere ogni utente ESRI \u00e8 tenuto a conoscere: Le indicazioni di ESRI Primo fra tutti il consiglio \u00e8 quello di seguire le indicazioni che&hellip;<\/p>\n","protected":false},"author":1,"featured_media":9218,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[14,28],"tags":[662,786,510,536],"class_list":["post-9215","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-articoli-tecnici","category-notizie-e-novita","tag-arcgis-enterprise","tag-log4j","tag-security","tag-sicurezza"],"post_mailing_queue_ids":[],"_links":{"self":[{"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/posts\/9215","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/comments?post=9215"}],"version-history":[{"count":7,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/posts\/9215\/revisions"}],"predecessor-version":[{"id":9223,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/posts\/9215\/revisions\/9223"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/media\/9218"}],"wp:attachment":[{"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/media?parent=9215"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/categories?post=9215"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gis.oneteam.it\/index.php\/wp-json\/wp\/v2\/tags?post=9215"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}