
22 ديسمبر 2022: تحديثات لتفاصيل ثغرة Log4j وLog4Shell
أصدرت CISA للتو استشارة جديدة: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
لا أذكر، خلال مسيرتي المهنية في مجال الأمن السيبراني التي تزيد عن 25 عامًا، أنني اضطررتُ للتعامل مع هذا العدد الكبير من التحديثات لتصحيح برمجي حرج كما حدث مع Log4j. هل واجهت Code Red، وMS Blaster، وSQL Slammer، وMelissa، ومؤخرًا HeartBleed، أو Exchange Server 2021، هذا العدد من محاولات الإصلاح الفاشلة؟
بعد إصدار log4j 2.15.0 بفترة وجيزة، اكتشف الباحثون ثغرات في حالة رفض الخدمة. وأظهرت أبحاث لاحقة أن هذه الحالات قد تكون في الواقع ثغرات في تنفيذ التعليمات البرمجية عن بُعد (يا للهول!). أدى هذا إلى إصدار 2.16.0، وسارع مطورو البرامج إلى اختباره.
في 22 ديسمبر، تم تحديد حالة DOS جديدة أدت إلى إصدار 2.17.0 لـJava 8. وتم إصدار إصدارات أخرى لإصدارات أقدم من Java.
في هذه المرحلة، وبعد مرور ١٢ يومًا على حدث Log12j هذا، إذا لم يُصدر مُورّدك بيانًا واضحًا بأنه ليس مُعرّضًا لخطر Log4j، فيجب أن تفترض أنه مُعرّض للخطر ويسعى جاهدًا لتحديث الإصدار الأحدث ٢.١٧. ما وضع شركتكم الآن؟
ابدأ بالتفكير في إيقاف هذه الخدمات على التطبيقات التي يُحتمل تعرضها للخطر. ابحث عن مؤشرات الاختراق. راجع نصيحة مسؤول أمن المعلومات في أحدث تقرير له (اضغط هنا).
إذا كانت شركتك معرضة لثغرات log4j، فعليك أن تضع في اعتبارك أن خوادمك قد تكون تعرضت للاختراق بالفعل. استشارة مسؤول أمن المعلومات هناك عدد من التوصيات التي يجب اتباعها بما في ذلك البحث عن مؤشرات الاختراق.
يخشى فريق CyberHoot بشدة من أن المتسللين قد ينتظرون موسم الأعياد لبدء هجماتهم ببرامج الفدية وغيرها، وسرقة بياناتنا وهوياتنا دون أن يراقبنا أحد. حان الوقت لإصلاح الثغرات الأمنية، وتحديثها، والبحث عن مؤشرات الاختراق. بالتوفيق!
المنشور الأصلي لـ CyberHoot بتاريخ 11 ديسمبر
تُستهدف ثغرة أمنية على الإنترنت، بتصنيف خطورة ١٠ (أعلى مستوى ممكن). يُطلق على هذا الخطر الحرج اسم "Log10Shell"، وقد عُثر عليه في Apache Log4j (الإصدارات من ٢.٠ إلى ٢.١٤.١)، وكُشف عنه في ٩ ديسمبر ٢٠٢١. يوجد Log4j ضمن Apache Software Foundation، التي تُشغّل ما يقرب من ثلث مواقع الويب. Log2.0Shell (CVE-2021-44228) يسمح بتنفيذ التعليمات البرمجية عن بعد على الخوادم المعرضة للخطر.
قامت عملية إدارة تنبيهات الثغرات الأمنية (VAMP) في CyberHoot بتقييم هذا الخطر على أنه حدث ذو خطورة صفرية، وأحالته إلى عملاء vCISO ومقدمي الخدمات المدارة لاتخاذ الإجراءات اللازمة. خوادمنا ليست معرضة للخطر، حيث لا نستخدم أي شيفرة Java من Log0j في أي مكان في CyberHoot.
ينبغي على الشركات التأكد من عدم تشغيل أي كود Java Log4j مكشوف. إليك قائمة بـ برامج الطرف الثالث المتأثرة للعلم. إذا وجدتَ خادمًا مُعرَّضًا للخطر، فهناك ثلاث طرق مُحتملة لإصلاحه كما يلي.
1. ترقية Log4j: يؤدي تحديث log4j إلى 2.15.0 وما فوق إلى حل المخاطر ولكنه يتطلب الوصول إلى خادم Apache المتأثر وإعادة تشغيل Apache.
2. تغيير التكوين: في إصدار Log4j (>=2.10) يمكن التخفيف من حدة الثغرة الأمنية عن طريق تعيين خاصية النظام log4j2.formatMsgNoLookups إلى true أو عن طريق إزالة فئة JndiLookup من مسار الفئة. بالإضافة إلى ذلك، إذا كانت أوقات تشغيل Java للخادم >= 8u121، فسيتم افتراضيًا تغيير الإعدادات com.sun.jndi.rmi.object.trustURLCodebase و com.sun.jndi.cosnaming.object.trustURLCodebase يتم ضبطها على "خطأ"، مما يخفف من هذا الخطر.
3. استخدم لقاحًا لتطعيم الخادم الخاص بك: سايبر ريزون، وهي شركة للأمن السيبراني، نشر لقاحًا يتم لصقه/تطعيمه الخادم المتأثر يقضي على إمكانية استغلال هذه الثغرة الأمنية.
إذا لم تكن شركتك تمتلك موجزًا لمعلومات التهديدات يُنبهك في الوقت الفعلي تقريبًا لهذه الأحداث الحرجة، فننصحك بالاشتراك في CyberHoot وسنُبقيك على اطلاع دائم. والأفضل من ذلك، استعن بخبراء أمن المعلومات الافتراضيين من CyberHoot لبناء عملية إدارة تنبيهات الثغرات الأمنية لديك لتنفيذها في هذه المواقف.
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...
اقراء المزيد
لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...
اقراء المزيد
يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
