Informace o zranitelnosti: Binární soubor protokolu Apache (Log4J)

11. prosince 2021 | poradní, Blog Informace o zranitelnosti: Binární soubor protokolu Apache (Log4J)

Zneužití Log4J v Apache

22. prosince 2022: AKTUALIZACE podrobností o zranitelnosti Log4j a Log4Shell

CISA právě vydala nové upozornění: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Nepamatuji si, že bych se za více než 25 let své kariéry v oblasti kybernetické bezpečnosti musel vypořádat s tolika aktualizacemi kritické záplaty jako s Log4j. Měly Code Red, MS Blaster, SQL Slammer, Melissa a v poslední době HeartBleed nebo Exchange Server 2021 tolik neúspěšných pokusů o opravu?

Historie oprav (posledních 10 dní)

Krátce po vydání verze log4j 2.15.0 vědci objevili chyby typu „Denial of Service“ (DoS). Následný výzkum ukázal, že tyto DOSové podmínky by ve skutečnosti mohly být chybami typu „remote spouštět kód“ (fuj!). To vedlo k vydání verze 2.16.0 a vývojáři softwaru se s námi snažili tuto verzi otestovat.

22. prosince byl identifikován nový problém s DOSem, který vedl k vydání verze 2.17.0 pro Javu 8. Pro starší verze Javy byly vydány další verze.

Expozice dodavatelům třetích stran?

V tomto okamžiku, 12 dní po začátku této události Log4j, pokud váš dodavatel nevydal jasné prohlášení, že NENÍ ohrožen Log4j, musíte předpokládat, že je vystaven riziku a snaží se nainstalovat nejnovější verzi 2.17. Jaký je z toho důvodu dopad na vaši společnost?

Začněte zvažovat vypnutí těchto služeb u potenciálně ohrožených aplikací. Hledejte indikátory kompromitace. Projděte si doporučení CISO v jejich nejnovějším doporučení (zde).

Doporučení CyberHootu:

Pokud je vaše společnost vystavena zranitelnostem log4j, musíte zvážit skutečnost, že vaše servery již mohly být napadeny. Poradenství CISO má řadu doporučení, která je třeba dodržovat, včetně hledání indikátorů kompromitace.

CyberHoot má velké obavy, že hackeři mohou čekat na svátky, aby mohli začít s ransomwarovými útoky a dalšími útoky, a krást nám data a identity, zatímco se lidé nedívají. Čas na nápravu, opravy a hledání indikátorů kompromitace je nyní. Hodně štěstí!

Původní příspěvek uživatele CyberHoot z 11. prosince

Na internetu je cílem zranitelnosti s hodnocením závažnosti 10 (nejvyšší možný stupeň). Kritické riziko s názvem „Log4Shell“ bylo nalezeno v jádru Apache Log4j (verze 2.0 až 2.14.1) a odhaleno 9. prosince 2021. Log4j se nachází v jádru Apache Software Foundation, které provozuje téměř 1/3 všech webových stránek. Log4Shell (CVE-2021-44228) umožňuje vzdálené spuštění kódu na zranitelných serverech.

Proces správy upozornění na zranitelnosti (VAMP) společnosti CyberHoot vyhodnotil toto riziko jako událost závažnosti 0 a eskaloval jej našim klientům vCISO a MSP k přijetí opatření. Naše vlastní servery nejsou ohroženy, protože v CyberHootu nepoužíváme žádný kód Log4j Java.

Jak reagovat:

Společnosti by měly ověřit, zda nepoužívají žádný odhalený kód Log4j Java. Zde je seznam dotčený software třetích stran pro vaši informaci. Pokud zjistíte, že je server v ohrožení, existují tři možné způsoby, jak jej opravit.

Tři možná řešení

1. Aktualizace Log4j: Aktualizace log4j na verzi 2.15.0 a vyšší toto riziko řeší, ale vyžaduje přístup k postiženému serveru Apache a restart Apache.

2. Změna konfigurace: Ve verzi Log4j (>=2.10) lze tuto zranitelnost zmírnit nastavením systémové vlastnosti log4j2.formatMsgNoLookups na true nebo odstraněním třídy JndiLookup z cesty ke třídám. Navíc, pokud má server běhové prostředí Java >= 8u121, pak ve výchozím nastavení com.sun.jndi.rmi.object.trustURLCodebase a com.sun.jndi.cosnaming.object.trustURLCodebase jsou nastaveny na „false“, což toto riziko zmírňuje.

3. Použijte vakcínu k naočkování serveru: Kybernetický rozum, firma zabývající se kybernetickou bezpečností, má publikoval vakcínu, která se aplikuje/očkuje postižený server, čímž se eliminuje možnost zneužití této zranitelnosti.

Závěrečné myšlenky

Pokud vaše společnost nemá informační kanál o hrozbách, který by vás upozorňoval na tyto kritické události téměř v reálném čase, zvažte přihlášení k odběru CyberHoot a my vás budeme průběžně informovat. Ještě lépe si najměte vCISO od CyberHoot, kteří vám vybudují proces správy upozornění na zranitelnosti, který bude v těchto situacích fungovat.

Zdrojové články:

Mitre CVE-2021-44228

Vydána vakcína pro Apache Zero Day

Seznam dotčených dodavatelů z GitHubu

Nejnovější Blogy

Zůstaňte v obraze s nejnovějšími informacemi bezpečnostní informace

Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.

Váš tým už komunikuje s umělou inteligencí. Zde je návod, jak zajistit bezpečnost IT.

Váš tým už komunikuje s umělou inteligencí. Zde je návod, jak zajistit bezpečnost IT.

Nástroje umělé inteligence se neuvěřitelně rychle dostaly do našeho každodenního pracovního života! Někdo z vašeho týmu napíše e-mail s ChatGPT....

Více informací
Co kamery Flock učí každou firmu o datech a důvěře

Co kamery Flock učí každou firmu o datech a důvěře

Už jste je viděli. Malá černá kamera na sloupu poblíž křižovatky, nahoře solární panel, tiše...

Více informací
Naléhavost, emoce, autorita: Jak se jeden podvodník málem dostal do firmy CPA

Naléhavost, emoce, autorita: Jak se jeden podvodník málem dostal do firmy CPA

Daňové období zaměstnává účetní i podvodníky. Začátkem tohoto léta se účetní firma stala...

Více informací