Συμβουλευτική για θέματα ευπάθειας: Δυαδικό αρχείο καταγραφής Apache (Log4J)

11 Δεκεμβρίου 2021 | Σύμβουλοι Επιχειρήσεων, Blog Συμβουλευτική για θέματα ευπάθειας: Δυαδικό αρχείο καταγραφής Apache (Log4J)

Log4J Exploit στον Apache

22 Δεκεμβρίου 2022: ΕΝΗΜΕΡΩΣΕΙΣ για τις λεπτομέρειες ευπάθειας Log4j και Log4Shell

Η CISA μόλις δημοσίευσε μια νέα ανακοίνωση: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Δεν θυμάμαι, σε μια καριέρα 25+ ετών στον τομέα της κυβερνοασφάλειας, να έχω αντιμετωπίσει τόσες πολλές ενημερώσεις σε μια κρίσιμη ενημέρωση κώδικα όσες έχουμε με το Log4j. Είχαν τόσες πολλές αποτυχημένες προσπάθειες για μια επιδιόρθωση τα Code Red, MS Blaster, SQL Slammer, Melissa και πιο πρόσφατα το HeartBleed ή το Exchange Server 2021;

Ιστορικό διορθώσεων (τελευταίες 10 ημέρες)

Λίγο μετά την κυκλοφορία της έκδοσης log4j 2.15.0, οι ερευνητές ανακάλυψαν ελαττώματα στην συνθήκη Άρνησης Υπηρεσίας. Η επακόλουθη έρευνα έδειξε ότι αυτές οι συνθήκες DOS θα μπορούσαν στην πραγματικότητα να είναι ελαττώματα εκτέλεσης κώδικα από απόσταση (ουάου!). Αυτό οδήγησε στην κυκλοφορία της έκδοσης 2.16.0 και οι προγραμματιστές λογισμικού έσπευσαν να δοκιμάσουν αυτήν την έκδοση.

Στις 22 Δεκεμβρίου, εντοπίστηκε μια νέα συνθήκη DOS που οδήγησε στην κυκλοφορία της έκδοσης 2.17.0 για την Java 8. Κυκλοφόρησαν και άλλες εκδόσεις για παλαιότερες εκδόσεις της Java.

Έκθεση σε τρίτους προμηθευτές;

Σε αυτό το σημείο, 12 ημέρες μετά την έναρξη αυτού του συμβάντος Log4j, εάν ο προμηθευτής σας δεν έχει προβεί σε σαφή δήλωση ότι ΔΕΝ διατρέχει κίνδυνο από το Log4j, πρέπει να υποθέσετε ότι είναι εκτεθειμένος και προσπαθεί να ενημερώσει την τελευταία έκδοση 2.17. Τι σημαίνει αυτό για την εταιρεία σας;

Αρχίστε να εξετάζετε το ενδεχόμενο να τερματίσετε αυτές τις υπηρεσίες σε εφαρμογές που ενδεχομένως εκτίθενται. Αναζητήστε ενδείξεις παραβίασης. Ελέγξτε τις συμβουλές του CISO στην τελευταία του συμβουλευτική ειδοποίηση (εδώ).

Συστάσεις για το CyberHoot:

Εάν η εταιρεία σας είναι εκτεθειμένη σε ευπάθειες log4j, πρέπει να λάβετε υπόψη το γεγονός ότι οι διακομιστές σας ενδέχεται να έχουν ήδη παραβιαστεί. Συμβουλευτική CISO έχει μια σειρά από συστάσεις που πρέπει να ακολουθηθούν, συμπεριλαμβανομένης της αναζήτησης ενδείξεων συμβιβασμού.

Το CyberHoot ανησυχεί πολύ ότι οι χάκερ μπορεί να περιμένουν τις γιορτές για να αρχίσουν να εξαπολύουν τις επιθέσεις ransomware και άλλα, κλέβοντας τα δεδομένα και τις ταυτότητές μας ενώ οι άνθρωποι δεν παρακολουθούν. Η ώρα για αποκατάσταση, ενημέρωση κώδικα και αναζήτηση ενδείξεων παραβίασης είναι τώρα. Καλή τύχη!

Αρχική ανάρτηση του CyberHoot από τις 11 Δεκεμβρίου

Ένα θέμα ευπάθειας με βαθμολογία σοβαρότητας 10 (το υψηλότερο δυνατό) στοχεύεται στο Διαδίκτυο. Ο κρίσιμος κίνδυνος ονομάζεται «Log4Shell» και εντοπίστηκε στο Apache Log4j (εκδόσεις 2.0 έως 2.14.1) και αποκαλύφθηκε στις 9 Δεκεμβρίου 2021. Το Log4j βρίσκεται στο Apache Software Foundation, το οποίο εκτελεί σχεδόν το 1/3 όλων των ιστότοπων. Log4Shell (CVE-2021-44228) επιτρέπει την απομακρυσμένη εκτέλεση κώδικα σε ευάλωτους διακομιστές.

Η Διαδικασία Διαχείρισης Ειδοποιήσεων Ευπάθειας (VAMP) της CyberHoot αξιολόγησε αυτόν τον κίνδυνο ως συμβάν Σοβαρότητας 0 και το προώθησε στους πελάτες vCISO και στους παρόχους υπηρεσιών πληρωμών (MSP) για δράση. Οι δικοί μας διακομιστές δεν διατρέχουν κίνδυνο, καθώς δεν χρησιμοποιούμε κανέναν κώδικα Log4j Java πουθενά στο CyberHoot.

Πώς να απαντήσετε:

Οι εταιρείες θα πρέπει να επαληθεύσουν ότι δεν εκτελούν κανέναν εκτεθειμένο κώδικα Log4j Java. Ακολουθεί μια λίστα με λογισμικό τρίτων που επηρεάζεται για την ενημέρωσή σας. Εάν διαπιστώσετε ότι ένας διακομιστής κινδυνεύει, υπάρχουν τρεις πιθανοί τρόποι για να το διορθώσετε ως εξής.

Τρεις πιθανές λύσεις

1. Αναβάθμιση Log4j: Η ενημέρωση κώδικα log4j σε έκδοση 2.15.0 και νεότερη έκδοση λύνει τον κίνδυνο, αλλά απαιτεί πρόσβαση στον επηρεαζόμενο διακομιστή Apache και επανεκκίνηση του Apache.

2. Μια αλλαγή διαμόρφωσης: Στην έκδοση Log4j (>=2.10) η ευπάθεια μπορεί να μετριαστεί ορίζοντας την ιδιότητα συστήματος log4j2.formatMsgNoLookups προς την true ή αφαιρώντας την κλάση JndiLookup από τη διαδρομή κλάσεων. Επιπλέον, εάν ο διακομιστής έχει χρόνους εκτέλεσης Java >= 8u121, τότε από προεπιλογή, οι ρυθμίσεις com.sun.jndi.rmi.object.trustURLCodebase και  com.sun.jndi.cosnaming.object.trustURLCodebase έχουν οριστεί σε «ψευδή», μετριάζοντας αυτόν τον κίνδυνο.

3. Χρησιμοποιήστε ένα εμβόλιο για να εμβολιάσετε τον σερβιτόρο σας: CyberReason, μια εταιρεία κυβερνοασφάλειας, έχει δημοσίευσε ένα εμβόλιο που επιθηλώνει/εμβολιάζει ο επηρεαζόμενος διακομιστής, εξαλείφοντας την πιθανότητα εκμετάλλευσης αυτής της ευπάθειας.

Κλείσιμο Σκέψεις

Εάν η εταιρεία σας δεν διαθέτει ροή πληροφοριών απειλών για να σας ειδοποιεί σε σχεδόν πραγματικό χρόνο για αυτά τα κρίσιμα συμβάντα, σκεφτείτε να εγγραφείτε στο CyberHoot και θα σας κρατάμε ενήμερους. Ακόμα καλύτερα, προσλάβετε vCISOs του CyberHoot για να δημιουργήσουν τη Διαδικασία Διαχείρισης Ειδοποιήσεων Ευπάθειας που θα εκτελείται σε αυτές τις περιπτώσεις.

Πηγή Άρθρα:

Mitre CVE-2021-44228

Κυκλοφόρησε εμβόλιο για το Apache Zero Day

Λίστα επηρεαζόμενων προμηθευτών από το GitHub

Τελευταία Blogs

Μείνετε ενημερωμένοι με τις τελευταίες εξελίξεις πληροφορίες ασφαλείας

Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.

Η ομάδα σας ήδη επικοινωνεί με την τεχνητή νοημοσύνη. Δείτε πώς μπορείτε να διατηρήσετε την πληροφορική σας ασφαλή.

Η ομάδα σας ήδη επικοινωνεί με την τεχνητή νοημοσύνη. Δείτε πώς μπορείτε να διατηρήσετε την πληροφορική σας ασφαλή.

Τα εργαλεία τεχνητής νοημοσύνης εισήλθαν στην καθημερινή μας ζωή απίστευτα γρήγορα! Κάποιος στην ομάδα σας γράφει ένα email με το ChatGPT....

Διαβάστε περισσότερα
Τι διδάσκουν οι κάμερες Flock σε κάθε επιχείρηση σχετικά με τα δεδομένα και την εμπιστοσύνη

Τι διδάσκουν οι κάμερες Flock σε κάθε επιχείρηση σχετικά με τα δεδομένα και την εμπιστοσύνη

Τα έχετε ξαναδεί. Μια μικρή μαύρη κάμερα σε έναν στύλο κοντά σε μια διασταύρωση, ένα ηλιακό πάνελ στην κορυφή, ήσυχα...

Διαβάστε περισσότερα
Επείγον, Συναίσθημα, Εξουσία: Πώς ένας απατεώνας παραλίγο να μπει σε μια εταιρεία CPA

Επείγον, Συναίσθημα, Εξουσία: Πώς ένας απατεώνας παραλίγο να μπει σε μια εταιρεία CPA

Η φορολογική περίοδος κρατάει απασχολημένους τους λογιστές, αλλά και τους απατεώνες. Στις αρχές του καλοκαιριού, μια εταιρεία CPA έγινε η...

Διαβάστε περισσότερα