Sicherheitshinweis: Apache Log Binary (Log4J)

11. Dezember 2021 | Beratung, Blog Sicherheitshinweis: Apache Log Binary (Log4J)

Log4J-Exploit in Apache

22. Dezember 2022: UPDATES zu den Sicherheitslücken in Log4j und Log4Shell

CISA hat gerade eine neue Empfehlung veröffentlicht: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Ich kann mich nicht erinnern, in meiner über 25-jährigen Karriere in der Cybersicherheit jemals mit so vielen Updates für einen kritischen Patch zu kämpfen gehabt zu haben wie bei Log4j. Gab es bei Code Red, MS Blaster, SQL Slammer, Melissa und neuerdings auch HeartBleed oder Exchange Server 2021 so viele fehlgeschlagene Fixversuche?

Verlauf der Fehlerbehebungen (letzte 10 Tage)

Kurz nach der Veröffentlichung von log4j 2.15.0 entdeckten Forscher Schwachstellen im Denial-of-Service-Bereich. Nachfolgende Untersuchungen zeigten, dass diese DOS-Situationen tatsächlich Schwachstellen für die Remote-Code-Ausführung sein könnten (oh je!). Dies führte zur Veröffentlichung von 2.16.0, und Softwareentwickler testeten diese Version eifrig.

Am 22. Dezember wurde ein neuer DOS-Zustand festgestellt, der zur Veröffentlichung von 2.17.0 für Java 8 führte. Weitere Versionen wurden für ältere Java-Versionen veröffentlicht.

Exposition gegenüber Drittanbietern?

Wenn Ihr Anbieter zwölf Tage nach dem Log12j-Vorfall noch keine klare Aussage darüber gemacht hat, dass er für Log4j nicht gefährdet ist, müssen Sie davon ausgehen, dass er gefährdet ist und sich mit der neuesten Version 4 beschäftigt, um die Probleme zu beheben. Was bedeutet das für Ihr Unternehmen?

Erwägen Sie die Deaktivierung dieser Dienste bei potenziell gefährdeten Anwendungen. Achten Sie auf Anzeichen einer Kompromittierung. Lesen Sie die Empfehlungen des CISO in seinem neuesten Advisory (werden auf dieser Seite erläutert).

CyberHoot-Empfehlungen:

Wenn Ihr Unternehmen Sicherheitslücken in log4j aufweist, müssen Sie bedenken, dass Ihre Server möglicherweise bereits kompromittiert wurden. Dies CISO-Beratung enthält eine Reihe von Empfehlungen, die befolgt werden sollten, darunter die Suche nach Indikatoren für eine Gefährdung.

CyberHoot ist sehr besorgt, dass Hacker die Feiertage abwarten, um mit Ransomware-Angriffen und anderen Angriffen zu beginnen und unsere Daten und Identitäten zu stehlen, während die Leute unbeobachtet sind. Jetzt ist es an der Zeit, zu beheben, Patches zu installieren und nach Anzeichen einer Kompromittierung zu suchen. Viel Erfolg!

CyberHoots Originalbeitrag vom 11. Dezember

Eine Sicherheitslücke mit dem Schweregrad 10 (höchstmöglich) wird im Internet angegriffen. Das kritische Risiko heißt „Log4Shell“ und wurde in Apache Log4j (Versionen 2.0 bis 2.14.1) gefunden und am 9. Dezember 2021 bekannt gegeben. Log4j ist Teil der Apache Software Foundation, die fast ein Drittel aller Websites betreibt. Log1Shell (CVE-2021-44228) ermöglicht die Remotecodeausführung auf anfälligen Servern.

Der Vulnerability Alert Management Process (VAMP) von CyberHoot bewertete dieses Risiko mit Schweregrad 0 und eskalierte es zur weiteren Bearbeitung an unsere vCISO-Kunden und MSPs. Unsere eigenen Server sind nicht gefährdet, da wir in CyberHoot keinen Log4j-Java-Code verwenden.

So reagieren Sie:

Unternehmen sollten sicherstellen, dass sie keinen exponierten Log4j Java-Code ausführen. Hier ist eine Liste von betroffene Software von Drittanbietern Zu Ihrer Information. Wenn Sie einen gefährdeten Server finden, gibt es drei mögliche Lösungen:

Drei mögliche Lösungen

1. Aktualisieren Sie Log4j: Das Patchen von log4j auf 2.15.0 und höher behebt das Risiko, erfordert jedoch Zugriff auf den betroffenen Apache-Server und einen Neustart von Apache.

2. Eine Konfigurationsänderung: In der Log4j-Version (>=2.10) kann die Sicherheitslücke durch die Einstellung der Systemeigenschaft verringert werden log4j2.formatMsgNoLookups zu true oder durch Entfernen der Klasse JndiLookup aus dem Klassenpfad. Wenn der Server Java-Laufzeiten >= 8u121 hat, werden die Einstellungen standardmäßig com.sun.jndi.rmi.object.trustURLCodebase und com.sun.jndi.cosnaming.object.trustURLCodebase sind auf „false“ gesetzt, wodurch dieses Risiko gemindert wird.

3. Verwenden Sie einen Impfstoff, um Ihren Server zu impfen: CyberReason, ein Cybersicherheitsunternehmen, hat einen Impfstoff veröffentlicht, der pflastert/impft Der betroffene Server eliminiert die Möglichkeit, diese Sicherheitsanfälligkeit auszunutzen.

Abschließende Gedanken

Wenn Ihr Unternehmen keinen Threat Intelligence Feed hat, der Sie nahezu in Echtzeit über diese kritischen Ereignisse informiert, sollten Sie CyberHoot abonnieren. Wir halten Sie auf dem Laufenden. Oder noch besser: Beauftragen Sie CyberHoot vCISOs mit der Entwicklung Ihres Vulnerability Alert Management Process, der in solchen Situationen einsatzbereit ist.

Quellartikel:

Mitre CVE-2021-44228

Impfstoff für Apache Zero Day veröffentlicht

Liste der betroffenen Anbieter von GitHub

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

KI-Tools haben sich unglaublich schnell in unseren Arbeitsalltag eingeschlichen! Jemand aus Ihrem Team schreibt eine E-Mail mit ChatGPT....

Weiterlesen
Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Sie kennen sie schon. Eine kleine schwarze Kamera an einem Mast in der Nähe einer Kreuzung, ein Solarpanel darauf, unauffällig...

Weiterlesen
Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Die Steuersaison hält Buchhalter auf Trab – und Betrüger ebenfalls. Anfang dieses Sommers geriet eine Wirtschaftsprüfungsgesellschaft in die Schlagzeilen…

Weiterlesen