تنبيه بشأن الثغرات الأمنية: Apache Log Binary (Log4J)

11 ديسمبر 2021 | استشاري, المدونة تنبيه بشأن الثغرات الأمنية: Apache Log Binary (Log4J)

ثغرة Log4J في Apache

22 ديسمبر 2022: تحديثات لتفاصيل ثغرة Log4j وLog4Shell

أصدرت CISA للتو استشارة جديدة: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

لا أذكر، خلال مسيرتي المهنية في مجال الأمن السيبراني التي تزيد عن 25 عامًا، أنني اضطررتُ للتعامل مع هذا العدد الكبير من التحديثات لتصحيح برمجي حرج كما حدث مع Log4j. هل واجهت Code Red، وMS Blaster، وSQL Slammer، وMelissa، ومؤخرًا HeartBleed، أو Exchange Server 2021، هذا العدد من محاولات الإصلاح الفاشلة؟

تاريخ الإصلاحات (آخر 10 أيام)

بعد إصدار log4j 2.15.0 بفترة وجيزة، اكتشف الباحثون ثغرات في حالة رفض الخدمة. وأظهرت أبحاث لاحقة أن هذه الحالات قد تكون في الواقع ثغرات في تنفيذ التعليمات البرمجية عن بُعد (يا للهول!). أدى هذا إلى إصدار 2.16.0، وسارع مطورو البرامج إلى اختباره.

في 22 ديسمبر، تم تحديد حالة DOS جديدة أدت إلى إصدار 2.17.0 لـJava 8. وتم إصدار إصدارات أخرى لإصدارات أقدم من Java.

التعرض لبائع الطرف الثالث؟

في هذه المرحلة، وبعد مرور ١٢ يومًا على حدث Log12j هذا، إذا لم يُصدر مُورّدك بيانًا واضحًا بأنه ليس مُعرّضًا لخطر Log4j، فيجب أن تفترض أنه مُعرّض للخطر ويسعى جاهدًا لتحديث الإصدار الأحدث ٢.١٧. ما وضع شركتكم الآن؟

ابدأ بالتفكير في إيقاف هذه الخدمات على التطبيقات التي يُحتمل تعرضها للخطر. ابحث عن مؤشرات الاختراق. راجع نصيحة مسؤول أمن المعلومات في أحدث تقرير له (اضغط هنا).

توصيات CyberHoot:

إذا كانت شركتك معرضة لثغرات log4j، فعليك أن تضع في اعتبارك أن خوادمك قد تكون تعرضت للاختراق بالفعل. استشارة مسؤول أمن المعلومات هناك عدد من التوصيات التي يجب اتباعها بما في ذلك البحث عن مؤشرات الاختراق.

يخشى فريق CyberHoot بشدة من أن المتسللين قد ينتظرون موسم الأعياد لبدء هجماتهم ببرامج الفدية وغيرها، وسرقة بياناتنا وهوياتنا دون أن يراقبنا أحد. حان الوقت لإصلاح الثغرات الأمنية، وتحديثها، والبحث عن مؤشرات الاختراق. بالتوفيق!

المنشور الأصلي لـ CyberHoot بتاريخ 11 ديسمبر

تُستهدف ثغرة أمنية على الإنترنت، بتصنيف خطورة ١٠ (أعلى مستوى ممكن). يُطلق على هذا الخطر الحرج اسم "Log10Shell"، وقد عُثر عليه في Apache Log4j (الإصدارات من ٢.٠ إلى ٢.١٤.١)، وكُشف عنه في ٩ ديسمبر ٢٠٢١. يوجد Log4j ضمن Apache Software Foundation، التي تُشغّل ما يقرب من ثلث مواقع الويب. Log2.0Shell (CVE-2021-44228) يسمح بتنفيذ التعليمات البرمجية عن بعد على الخوادم المعرضة للخطر.

قامت عملية إدارة تنبيهات الثغرات الأمنية (VAMP) في CyberHoot بتقييم هذا الخطر على أنه حدث ذو خطورة صفرية، وأحالته إلى عملاء vCISO ومقدمي الخدمات المدارة لاتخاذ الإجراءات اللازمة. خوادمنا ليست معرضة للخطر، حيث لا نستخدم أي شيفرة Java من Log0j في أي مكان في CyberHoot.

كيف تجاوب:

ينبغي على الشركات التأكد من عدم تشغيل أي كود Java Log4j مكشوف. إليك قائمة بـ برامج الطرف الثالث المتأثرة للعلم. إذا وجدتَ خادمًا مُعرَّضًا للخطر، فهناك ثلاث طرق مُحتملة لإصلاحه كما يلي.

ثلاثة حلول محتملة

1. ترقية Log4j: يؤدي تحديث log4j إلى 2.15.0 وما فوق إلى حل المخاطر ولكنه يتطلب الوصول إلى خادم Apache المتأثر وإعادة تشغيل Apache.

2. تغيير التكوين: في إصدار Log4j (>=2.10) يمكن التخفيف من حدة الثغرة الأمنية عن طريق تعيين خاصية النظام log4j2.formatMsgNoLookups إلى true أو عن طريق إزالة فئة JndiLookup من مسار الفئة. بالإضافة إلى ذلك، إذا كانت أوقات تشغيل Java للخادم >= 8u121، فسيتم افتراضيًا تغيير الإعدادات com.sun.jndi.rmi.object.trustURLCodebase و com.sun.jndi.cosnaming.object.trustURLCodebase يتم ضبطها على "خطأ"، مما يخفف من هذا الخطر.

3. استخدم لقاحًا لتطعيم الخادم الخاص بك: سايبر ريزون، وهي شركة للأمن السيبراني، نشر لقاحًا يتم لصقه/تطعيمه الخادم المتأثر يقضي على إمكانية استغلال هذه الثغرة الأمنية.

إغلاق خاطرة

إذا لم تكن شركتك تمتلك موجزًا لمعلومات التهديدات يُنبهك في الوقت الفعلي تقريبًا لهذه الأحداث الحرجة، فننصحك بالاشتراك في CyberHoot وسنُبقيك على اطلاع دائم. والأفضل من ذلك، استعن بخبراء أمن المعلومات الافتراضيين من CyberHoot لبناء عملية إدارة تنبيهات الثغرات الأمنية لديك لتنفيذها في هذه المواقف.

مقالات المصدر:

ميتري CVE-2021-44228

تم إصدار لقاح لـ Apache Zero Day

قائمة البائعين المتأثرين من GitHub

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...

اقراء المزيد
ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...

اقراء المزيد
الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...

اقراء المزيد