---
title: "Log4j: la strategia di Cyberoo per contrastare la vulnerabilità"
description: La falla di sicurezza nella libreria Apache Log4j è un potenziale disastro. Ecco perché e come contrastare le azioni dei pirati.
image: https://blog.cyberoo.com/hubfs/cyberoo%20blog%20template%20(2).jpg
---

<https://blog.cyberoo.com/log4j-vulnerabilit%C3%A0-java#menu>

- Solutions
  
  Threat Management
  
    - [Cos’è la Cyber Security Suite?](https://cyberoo.com/cyber-security-suite/)
    - [Cypeer – Sicurezza interna](https://cyberoo.com/managed-detection-and-response/)
    - [CSI – Protezione dalle minacce esterne](https://cyberoo.com/cyber-threat-intelligence/)
  
  
  Governance & Processes
  
    - [Incident response](https://cyberoo.com/incident-response/)
    - [Risk Assessment](https://cyberoo.com/risk-assessment/)
    - [Vulnerability Assessment & Penetration Test](https://cyberoo.com/vulnerability-assessment-penetration-test/)
    - [Cyber Security Advisory & vCISO](https://cyberoo.com/cyber-security-advisory-vciso/)
  
  
  Compliance
  
    - [Titaan Neemesi – GDPR compliance](https://cyberoo.com/titaan-neemesi-gdpr-compliance/)
  
  
  People Security
  
    - [KEATRIX – Human Risk & Security TrAIning Platform per Aziende](https://cyberoo.com/keatrix-security-awareness-platform-business-ita/)
- Corporate
  
  Cyberoo
  
    - [Azienda](https://cyberoo.com/cyberoo-azienda-italiana-cybersecurity/)
    - [Certificazioni](https://cyberoo.com/certificazioni/)
    - [People](https://cyberoo.com/people-team-cyberoo/)
    - [Above The Rest](https://cyberoo.com/above-the-rest/)
    - [Jobs](https://cyberoo.com/jobs/)
  
  
  Investors
  
    - [Investors relations](https://cyberoo.com/investors-relations/)
    - [Sostenibilità](https://cyberoo.com/sostenibilita/)
- Resources
  
    - [Cyber Resources](https://cyberoo.com/cyber-resources/)
    - [Cyber Blog](https://blog.cyberoo.com/)
    - [Tech Blog](https://cert.cyberoo.com/)
    - [Press News](https://cyberoo.com/news-press/)
    - [Media Kit](https://cyberoo.com/media-kit/)

[![Cyberoo](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/CYBEROO-logo.svg)](https://cyberoo.com/)

- [Contatti](https://cyberoo.com/contacts/)
- Italiano 
    - [English](https://blog.cyberoo.com/en)
    - [Français](https://cyberoo.com/fr/)
    - [Deutsch](https://cyberoo.com/de/)
    - [Polski](https://blog.cyberoo.com/pl)
    - [Español](https://cyberoo.com/es/)

<https://blog.cyberoo.com/log4j-vulnerabilit%C3%A0-java#sidewidgetarea>

- Solutions 
    - Threat Management 
          - [Cos’è la Cyber Security Suite?](https://cyberoo.com/cyber-security-suite/)
          - [Cypeer – Sicurezza interna](https://cyberoo.com/managed-detection-and-response/)
          - [CSI – Protezione dalle minacce esterne](https://cyberoo.com/cyber-threat-intelligence/)
    - Governance & Processes 
          - [Incident response](https://cyberoo.com/incident-response/)
          - [Risk Assessment](https://cyberoo.com/risk-assessment/)
          - [Vulnerability Assessment & Penetration Test](https://cyberoo.com/vulnerability-assessment-penetration-test/)
          - [Cyber Security Advisory & vCISO](https://cyberoo.com/cyber-security-advisory-vciso/)
    - Compliance 
          - [Titaan Neemesi – GDPR compliance](https://cyberoo.com/titaan-neemesi-gdpr-compliance/)
    - People Security 
          - [KEATRIX – Human Risk & Security TrAIning Platform per Aziende](https://cyberoo.com/keatrix-security-awareness-platform-business-ita/)
- Corporate 
    - Cyberoo 
          - [Azienda](https://cyberoo.com/cyberoo-azienda-italiana-cybersecurity/)
          - [Certificazioni](https://cyberoo.com/certificazioni/)
          - [People](https://cyberoo.com/people-team-cyberoo/)
          - [Above The Rest](https://cyberoo.com/above-the-rest/)
          - [Jobs](https://cyberoo.com/jobs/)
    - Investors 
          - [Investors relations](https://cyberoo.com/investors-relations/)
          - [Sostenibilità](https://cyberoo.com/sostenibilita/)
- Resources 
    - [Cyber Resources](https://cyberoo.com/cyber-resources/)
    - [Cyber Blog](https://blog.cyberoo.com/)
    - [Tech Blog](https://cert.cyberoo.com/)
    - [Press News](https://cyberoo.com/news-press/)
    - [Media Kit](https://cyberoo.com/media-kit/)
- [Contatti](https://cyberoo.com/contacts/)
- Italiano 
    - [English](https://blog.cyberoo.com/en)
    - [Français](https://cyberoo.com/fr/)
    - [Deutsch](https://cyberoo.com/de/)
    - [Polski](https://blog.cyberoo.com/pl)
    - [Español](https://cyberoo.com/es/)

- <https://twitter.com/CYBEROO_ITALIA>
- <https://www.linkedin.com/company/cyberoo/>
- <https://www.youtube.com/channel/UC7AwVDG9Ngdwohk_zPd25xQ>
- <https://www.instagram.com/cyberoo_official/>
- <https://t.me/cyberoo_tech_blog>

![](https://blog.cyberoo.com/hubfs/cyberoo%20blog%20template%20(2).jpg)

# Log4j: la strategia di Cyberoo per contrastare la vulnerabilità

 Published by [cyberoo-admin](https://blog.cyberoo.com/author/cyberoo-admin) on  27 dicembre 2021

L’allarme scattato per la vulnerabilità CVE-2021-44228 che affligge Apache Log4J rimbalza per il Web, turbando i sonni di amministratori IT e responsabili di cyber security. Semplice paranoia? No. A dimostrarlo sono i dati che arrivano da tutti i ricercatori di sicurezza, che in pochi giorni hanno registrato milioni di tentativi di attacco (e chissà quanti altri passati inosservati) basati sull’exploit che sfrutta il bug di Log4j.

## **Log4j e il rischio di un “effetto valanga”**

A rendere particolarmente insidiosa la vulnerabilità di Log4j sono diversi elementi. Il primo riguarda le caratteristiche stesse del componente affetto dal bug. Si tratta infatti di una libreria utilizzata per gestire i log in ambiente Java e che è inclusa in migliaia (forse milioni) di servizi e applicazioni. A differenza di una falla di sicurezza in un’applicazione, di conseguenza, Log4Shell (come è stata battezzata la tecnica di attacco che sfrutta il bug) può **colpire un numero imprecisato di software**. Il secondo elemento di pericolosità riguarda il fatto che il Proof of Concept (PoC) che lo sfrutta, cioè il codice che consente di portare l’attacco, è stato reso pubblico ed è di conseguenza disponibile per chiunque. Il terzo, infine, è la facilità con cui è possibile far partire l’attacco: basta inviare una particolare stringa allo user agent di Log4j per prendere il controllo del server o del sistema che sfrutta la libreria. Insomma: siamo di fronte a una vulnerabilità che impatta su un numero impressionante di macchine e che consente di portare attacchi a tappeto con una facilità disarmante. Tanto più che dopo il primo allarme riguardante la versione 2.14 e il rilascio della patch alla versione 2.15, sono emerse a stretto giro due nuove vulnerabilità della libreria, che hanno portato al rilascio di una versione 2.16 e, successivamente, della definitiva 2.17.

 

## **Perché le cose potrebbero anche peggiorare**

Lo tsunami di attacchi a cui anche Cyberoo sta assistendo potrebbe essere solo la punta dell’iceberg. L’affaire Log4j, infatti, è probabilmente **destinato a impegnare tutti ancora per molto tempo**. Prima di tutto perché individuare la falla è tutt’altro che semplice. Log4j è solo una delle centinaia di librerie che di solito sono integrate in un’applicazione e **non sempre la sua presenza è documentata**. In altre parole, Log4j è un “mattoncino” usato dai programmatori con tale frequenza che la sua presenza viene data per scontata o addirittura, è dovuta al fatto che la libreria è integrata in un modulo o componente intermedio che è stato utilizzato per lo sviluppo dell’applicativo. L’unico modo per individuarne la presenza è ricorrere a tecniche di [Cyber Security Intelligence](https://blog.cyberoo.com/threat-intelligence-come-eliminare-le-minacce-con-approcci-preventivi)(Cyberoo ha già predisposto gli strumenti adeguati) per individuare la vulnerabilità sui sistemi aziendali. Chi non avvia questi processi, corre il rischio di “tenersi in casa” una falla di sicurezza pericolosissima. Non solo: il modus operandi adottato da molti pirati informatici non prevede un immediato sfruttamento della vulnerabilità per portare attacchi “visibili”. Anzi, la maggior parte dei cyber criminali opera ormai con una logica ispirata al brokering degli accessi, aprendo backdoor all’interno delle reti compromesse per poi rivenderle sul [mercato nero](https://blog.cyberoo.com/podcast-cloud-darkweb-sicurezza) ad altri pirati informatici.

 

## **Tempi lunghi per la correzione**

A rendere più complessa la situazione, oltre alla difficoltà di individuare le applicazioni interessate dal bug in Log4j, c’è il fatto che la versione vulnerabile della libreria è ancora integrata in numerosi package di sviluppo per ambiente Java. Nel solo repository Maven Central, uno dei più utilizzati dagli sviluppatori, ci sarebbero più di 35.000 package che contengono versioni vulnerabili della libreria Log4j . Il rischio, in pratica, è che la falla di sicurezza si presenti anche in nuove applicazioni per il cui sviluppo sono stati utilizzati strumenti non aggiornati. La strategia per contrastare il fenomeno, in questo caso, prevede l’adozione di rigorosi processi di DevSecOps in fase di sviluppo delle applicazioni. Insomma: la situazione è critica ma gli [strumenti per contrastare il rischio](https://blog.cyberoo.com/sicurezza-informatica-aziendale-protezione-in-real-time-con-la-suite-cyberoo) di attacchi ci sono. E questa è una buona notizia.

Per ulteriori informazioni sulla specifica vulnerabilità puoi utilizzare il contatto di cui sotto, indicando nell'oggetto: "log4shell" e nome azienda.

 

[![Contatta gli specialisti CYBEROO](https://no-cache.hubspot.com/cta/default/6892231/4c41614e-eaaf-41bd-890a-e28766856363.png)](https://cta-redirect.hubspot.com/cta/redirect/6892231/4c41614e-eaaf-41bd-890a-e28766856363)

Risorse addizionali

- Descrizione ufficiale [Mitre CVE](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228)  
[- Elenco di applicazioni e servizi](https://github.com/YfryTchsGD/Log4jAttackSurface) interessati 

[![New call-to-action](https://no-cache.hubspot.com/cta/default/6892231/a3608cfe-e8fb-46f9-9850-f5395d8495b6.png)](https://cta-redirect.hubspot.com/cta/redirect/6892231/a3608cfe-e8fb-46f9-9850-f5395d8495b6)

[Back to Blog](https://blog.cyberoo.com)

- [Tweet](https://twitter.com/share)

## Related Articles

<https://blog.cyberoo.com/tecnologie-per-la-cyber-security-come-difendere-davvero-la-tua-azienda>

## [Tecnologie per la cyber security: come difendere davvero la tua azienda](https://blog.cyberoo.com/tecnologie-per-la-cyber-security-come-difendere-davvero-la-tua-azienda)

 Quello della sicurezza informatica è un settore in continua evoluzione. A suggerire un approccio...

[Read More](https://blog.cyberoo.com/tecnologie-per-la-cyber-security-come-difendere-davvero-la-tua-azienda)

<https://blog.cyberoo.com/industria-sicurezza>

## [La sicurezza informatica non come un costo, ma come un’opportunità per la nuova industria](https://blog.cyberoo.com/industria-sicurezza)

 Con la pandemia di Coronavirus e i successivi blocchi del settore, i metodi di sicurezza...

[Read More](https://blog.cyberoo.com/industria-sicurezza)

<https://blog.cyberoo.com/sicurezza-zero-trust-quando-la-diffidenza-fa-strategia-in-cybersecurity>

## [Sicurezza Zero Trust: quando la diffidenza fa strategia in cybersecurity](https://blog.cyberoo.com/sicurezza-zero-trust-quando-la-diffidenza-fa-strategia-in-cybersecurity)

[Read More](https://blog.cyberoo.com/sicurezza-zero-trust-quando-la-diffidenza-fa-strategia-in-cybersecurity)

[![Cyberoo](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/CYBEROO-logo.svg "Cyberoo")](https://blog.cyberoo.com/)

**TRUSTED BY USERS**

[![Capterra](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/a0e3aa33abf348490d739e99e692012d.svg "Capterra")](https://www.capterra.com/reviews/206253/Cyber-Security-Suite?utm_source=vendor&utm_medium=badge&utm_campaign=capterra_reviews_badge)

![Gartner Peer](https://blog.cyberoo.com/hubfs/raw_assets/public/Cyberoo_May2023/images/GartnerPeerInsightsLogo-white.svg "Gartner Peer")

- SERVICES 
    - [CYPEER](https://cyberoo.com/en/managed-detection-and-response/)
    - [CSI](https://cyberoo.com/en/threat-intelligence/)
    - [INCIDENT RESPONSE](https://cyberoo.com/en/incident-response/)
    - [TITAAN NEEMESI](https://cyberoo.com/en/titaan-neemesi/)
    - [KEATRIX](https://cyberoo.com/en/keatrix-security-awareness-training/)

- LINK UTILI 
    - [WE ARE CYBEROO](https://cyberoo.com/azienda/)
    - [INVESTORS RELATIONS](https://cyberoo.com/investors-relations/)
    - [CYBER RESOURCES](https://cyberoo.com/cyber-resources/)
    - [BLOG](https://blog.cyberoo.com/)
    - [NEWS](https://cyberoo.com/news-press/)
    - [CONTACTS](https://cyberoo.com/contacts/)

© 2026 CYBEROO.  
Sede Legale: via Brigata Reggio, 37 – 42124 Reggio Emilia (RE) – PEC amministrazione@pec.cyberoo.com  
Capitale sociale € 1.035.432,35 i.v. Cod. fiscale e P.IVA 04318950286 – R.E.A. RE 288453   
[Privacy Policy](https://cyberoo.com/privacy-policy/) - [Registro Nazionale degli Aiuti di Stato](https://www.rna.gov.it/RegistroNazionaleTrasparenza/faces/pages/TrasparenzaAiuto.jspx) - ISO27001

- <https://twitter.com/CYBEROO_ITALIA>
- <https://www.linkedin.com/company/cyberoo/>
- <https://www.youtube.com/channel/UC7AwVDG9Ngdwohk_zPd25xQ>

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "cyberoo-admin",
    "url" : "https://blog.cyberoo.com/author/cyberoo-admin"
  },
  "dateModified" : "2021-12-27T15:17:59.693Z",
  "datePublished" : "2021-12-27T14:33:17.000Z",
  "headline" : "Log4j: la strategia di Cyberoo per contrastare la vulnerabilità",
  "image" : [ "https://blog.cyberoo.com/hubfs/cyberoo%20blog%20template%20(2).jpg" ],
  "mainEntityOfPage" : {
    "@id" : "https://blog.cyberoo.com/log4j-vulnerabilità-java",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "/hs/hsstatic/content_shared_assets/static-1.4092/img/vast.png"
    },
    "name" : "Cyberoo"
  }
}
```

```json
{
  "@context" : "https://schema.org",
  "@type" : "Article",
  "articleBody" : "L’allarme scattato per la vulnerabilità CVE-2021-44228 che affligge Apache Log4J rimbalza per il Web, turbando i sonni di amministratori IT e responsabili di cyber security. Semplice paranoia? No. A dimostrarlo sono i dati che arrivano da tutti i ricercatori di sicurezza, che in pochi giorni hanno registrato milioni di tentativi di attacco (e chissà quanti altri passati inosservati) basati sull’exploit che sfrutta il bug di Log4j. Log4j e il rischio di un “effetto valanga” A rendere particolarmente insidiosa la vulnerabilità di Log4j sono diversi elementi. Il primo riguarda le caratteristiche stesse del componente affetto dal bug. Si tratta infatti di una libreria utilizzata per gestire i log in ambiente Java e che è inclusa in migliaia (forse milioni) di servizi e applicazioni. A differenza di una falla di sicurezza in un’applicazione, di conseguenza, Log4Shell (come è stata battezzata la tecnica di attacco che sfrutta il bug) può colpire un numero imprecisato di software. Il secondo elemento di pericolosità riguarda il fatto che il Proof of Concept (PoC) che lo sfrutta, cioè il codice che consente di portare l’attacco, è stato reso pubblico ed è di conseguenza disponibile per chiunque. Il terzo, infine, è la facilità con cui è possibile far partire l’attacco: basta inviare una particolare stringa allo user agent di Log4j per prendere il controllo del server o del sistema che sfrutta la libreria. Insomma: siamo di fronte a una vulnerabilità che impatta su un numero impressionante di macchine e che consente di portare attacchi a tappeto con una facilità disarmante. Tanto più che dopo il primo allarme riguardante la versione 2.14 e il rilascio della patch alla versione 2.15, sono emerse a stretto giro due nuove vulnerabilità della libreria, che hanno portato al rilascio di una versione 2.16 e, successivamente, della definitiva 2.17. Perché le cose potrebbero anche peggiorare Lo tsunami di attacchi a cui anche Cyberoo sta assistendo potrebbe essere solo la punta dell’iceberg. L’affaire Log4j, infatti, è probabilmente destinato a impegnare tutti ancora per molto tempo. Prima di tutto perché individuare la falla è tutt’altro che semplice. Log4j è solo una delle centinaia di librerie che di solito sono integrate in un’applicazione e non sempre la sua presenza è documentata. In altre parole, Log4j è un “mattoncino” usato dai programmatori con tale frequenza che la sua presenza viene data per scontata o addirittura, è dovuta al fatto che la libreria è integrata in un modulo o componente intermedio che è stato utilizzato per lo sviluppo dell’applicativo. L’unico modo per individuarne la presenza è ricorrere a tecniche di Cyber Security Intelligence (Cyberoo ha già predisposto gli strumenti adeguati) per individuare la vulnerabilità sui sistemi aziendali. Chi non avvia questi processi, corre il rischio di “tenersi in casa” una falla di sicurezza pericolosissima. Non solo: il modus operandi adottato da molti pirati informatici non prevede un immediato sfruttamento della vulnerabilità per portare attacchi “visibili”. Anzi, la maggior parte dei cyber criminali opera ormai con una logica ispirata al brokering degli accessi, aprendo backdoor all’interno delle reti compromesse per poi rivenderle sul mercato nero ad altri pirati informatici. Tempi lunghi per la correzione A rendere più complessa la situazione, oltre alla difficoltà di individuare le applicazioni interessate dal bug in Log4j, c’è il fatto che la versione vulnerabile della libreria è ancora integrata in numerosi package di sviluppo per ambiente Java. Nel solo repository Maven Central, uno dei più utilizzati dagli sviluppatori, ci sarebbero più di 35.000 package che contengono versioni vulnerabili della libreria Log4j . Il rischio, in pratica, è che la falla di sicurezza si presenti anche in nuove applicazioni per il cui sviluppo sono stati utilizzati strumenti non aggiornati. La strategia per contrastare il fenomeno, in questo caso, prevede l’adozione di rigorosi processi di DevSecOps in fase di sviluppo delle applicazioni. Insomma: la situazione è critica ma gli strumenti per contrastare il rischio di attacchi ci sono. E questa è una buona notizia. Per ulteriori informazioni sulla specifica vulnerabilità puoi utilizzare il contatto di cui sotto, indicando nell'oggetto: \"log4shell\" e nome azienda. Risorse addizionali - Descrizione ufficiale Mitre CVE - Elenco di applicazioni e servizi interessati",
  "author" : {
    "@type" : "Person",
    "name" : "cyberoo-admin",
    "sameAs" : [ "https://www.linkedin.com/company/cyberoo-italia" ],
    "url" : "https://blog.cyberoo.com/author/cyberoo-admin"
  },
  "dateModified" : "1784109126057",
  "datePublished" : "2021-12-27 14:33:17",
  "description" : "La falla di sicurezza nella libreria Apache Log4j è un potenziale disastro. Ecco perché e come contrastare le azioni dei pirati.",
  "editor" : {
    "@type" : "Person",
    "name" : "cyberoo-admin"
  },
  "headline" : "Log4j: la strategia di Cyberoo per contrastare la vulnerabilità",
  "image" : {
    "@type" : "ImageObject",
    "height" : 675,
    "url" : "https://f.hubspotusercontent30.net/hubfs/6892231/cyberoo%20blog%20template%20%282%29.jpg",
    "width" : 1200
  },
  "inLanguage" : "it-IT",
  "isAccessibleForFree" : true,
  "mainEntityOfPage" : {
    "@id" : "https://blog.cyberoo.com/log4j-vulnerabilità-java",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : ""
    },
    "name" : "Blog",
    "sameAs" : [ "https://www.linkedin.com/company/cyberoo-italia" ]
  },
  "url" : "https://blog.cyberoo.com/log4j-vulnerabilità-java",
  "wordCount" : 699
}
```