
22 Δεκεμβρίου 2022: ΕΝΗΜΕΡΩΣΕΙΣ για τις λεπτομέρειες ευπάθειας Log4j και Log4Shell
Η CISA μόλις δημοσίευσε μια νέα ανακοίνωση: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Δεν θυμάμαι, σε μια καριέρα 25+ ετών στον τομέα της κυβερνοασφάλειας, να έχω αντιμετωπίσει τόσες πολλές ενημερώσεις σε μια κρίσιμη ενημέρωση κώδικα όσες έχουμε με το Log4j. Είχαν τόσες πολλές αποτυχημένες προσπάθειες για μια επιδιόρθωση τα Code Red, MS Blaster, SQL Slammer, Melissa και πιο πρόσφατα το HeartBleed ή το Exchange Server 2021;
Λίγο μετά την κυκλοφορία της έκδοσης log4j 2.15.0, οι ερευνητές ανακάλυψαν ελαττώματα στην συνθήκη Άρνησης Υπηρεσίας. Η επακόλουθη έρευνα έδειξε ότι αυτές οι συνθήκες DOS θα μπορούσαν στην πραγματικότητα να είναι ελαττώματα εκτέλεσης κώδικα από απόσταση (ουάου!). Αυτό οδήγησε στην κυκλοφορία της έκδοσης 2.16.0 και οι προγραμματιστές λογισμικού έσπευσαν να δοκιμάσουν αυτήν την έκδοση.
Στις 22 Δεκεμβρίου, εντοπίστηκε μια νέα συνθήκη DOS που οδήγησε στην κυκλοφορία της έκδοσης 2.17.0 για την Java 8. Κυκλοφόρησαν και άλλες εκδόσεις για παλαιότερες εκδόσεις της Java.
Σε αυτό το σημείο, 12 ημέρες μετά την έναρξη αυτού του συμβάντος Log4j, εάν ο προμηθευτής σας δεν έχει προβεί σε σαφή δήλωση ότι ΔΕΝ διατρέχει κίνδυνο από το Log4j, πρέπει να υποθέσετε ότι είναι εκτεθειμένος και προσπαθεί να ενημερώσει την τελευταία έκδοση 2.17. Τι σημαίνει αυτό για την εταιρεία σας;
Αρχίστε να εξετάζετε το ενδεχόμενο να τερματίσετε αυτές τις υπηρεσίες σε εφαρμογές που ενδεχομένως εκτίθενται. Αναζητήστε ενδείξεις παραβίασης. Ελέγξτε τις συμβουλές του CISO στην τελευταία του συμβουλευτική ειδοποίηση (εδώ).
Εάν η εταιρεία σας είναι εκτεθειμένη σε ευπάθειες log4j, πρέπει να λάβετε υπόψη το γεγονός ότι οι διακομιστές σας ενδέχεται να έχουν ήδη παραβιαστεί. Συμβουλευτική CISO έχει μια σειρά από συστάσεις που πρέπει να ακολουθηθούν, συμπεριλαμβανομένης της αναζήτησης ενδείξεων συμβιβασμού.
Το CyberHoot ανησυχεί πολύ ότι οι χάκερ μπορεί να περιμένουν τις γιορτές για να αρχίσουν να εξαπολύουν τις επιθέσεις ransomware και άλλα, κλέβοντας τα δεδομένα και τις ταυτότητές μας ενώ οι άνθρωποι δεν παρακολουθούν. Η ώρα για αποκατάσταση, ενημέρωση κώδικα και αναζήτηση ενδείξεων παραβίασης είναι τώρα. Καλή τύχη!
Αρχική ανάρτηση του CyberHoot από τις 11 Δεκεμβρίου
Ένα θέμα ευπάθειας με βαθμολογία σοβαρότητας 10 (το υψηλότερο δυνατό) στοχεύεται στο Διαδίκτυο. Ο κρίσιμος κίνδυνος ονομάζεται «Log4Shell» και εντοπίστηκε στο Apache Log4j (εκδόσεις 2.0 έως 2.14.1) και αποκαλύφθηκε στις 9 Δεκεμβρίου 2021. Το Log4j βρίσκεται στο Apache Software Foundation, το οποίο εκτελεί σχεδόν το 1/3 όλων των ιστότοπων. Log4Shell (CVE-2021-44228) επιτρέπει την απομακρυσμένη εκτέλεση κώδικα σε ευάλωτους διακομιστές.
Η Διαδικασία Διαχείρισης Ειδοποιήσεων Ευπάθειας (VAMP) της CyberHoot αξιολόγησε αυτόν τον κίνδυνο ως συμβάν Σοβαρότητας 0 και το προώθησε στους πελάτες vCISO και στους παρόχους υπηρεσιών πληρωμών (MSP) για δράση. Οι δικοί μας διακομιστές δεν διατρέχουν κίνδυνο, καθώς δεν χρησιμοποιούμε κανέναν κώδικα Log4j Java πουθενά στο CyberHoot.
Οι εταιρείες θα πρέπει να επαληθεύσουν ότι δεν εκτελούν κανέναν εκτεθειμένο κώδικα Log4j Java. Ακολουθεί μια λίστα με λογισμικό τρίτων που επηρεάζεται για την ενημέρωσή σας. Εάν διαπιστώσετε ότι ένας διακομιστής κινδυνεύει, υπάρχουν τρεις πιθανοί τρόποι για να το διορθώσετε ως εξής.
1. Αναβάθμιση Log4j: Η ενημέρωση κώδικα log4j σε έκδοση 2.15.0 και νεότερη έκδοση λύνει τον κίνδυνο, αλλά απαιτεί πρόσβαση στον επηρεαζόμενο διακομιστή Apache και επανεκκίνηση του Apache.
2. Μια αλλαγή διαμόρφωσης: Στην έκδοση Log4j (>=2.10) η ευπάθεια μπορεί να μετριαστεί ορίζοντας την ιδιότητα συστήματος log4j2.formatMsgNoLookups προς την true ή αφαιρώντας την κλάση JndiLookup από τη διαδρομή κλάσεων. Επιπλέον, εάν ο διακομιστής έχει χρόνους εκτέλεσης Java >= 8u121, τότε από προεπιλογή, οι ρυθμίσεις com.sun.jndi.rmi.object.trustURLCodebase και com.sun.jndi.cosnaming.object.trustURLCodebase έχουν οριστεί σε «ψευδή», μετριάζοντας αυτόν τον κίνδυνο.
3. Χρησιμοποιήστε ένα εμβόλιο για να εμβολιάσετε τον σερβιτόρο σας: CyberReason, μια εταιρεία κυβερνοασφάλειας, έχει δημοσίευσε ένα εμβόλιο που επιθηλώνει/εμβολιάζει ο επηρεαζόμενος διακομιστής, εξαλείφοντας την πιθανότητα εκμετάλλευσης αυτής της ευπάθειας.
Εάν η εταιρεία σας δεν διαθέτει ροή πληροφοριών απειλών για να σας ειδοποιεί σε σχεδόν πραγματικό χρόνο για αυτά τα κρίσιμα συμβάντα, σκεφτείτε να εγγραφείτε στο CyberHoot και θα σας κρατάμε ενήμερους. Ακόμα καλύτερα, προσλάβετε vCISOs του CyberHoot για να δημιουργήσουν τη Διαδικασία Διαχείρισης Ειδοποιήσεων Ευπάθειας που θα εκτελείται σε αυτές τις περιπτώσεις.
Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.
Τα εργαλεία τεχνητής νοημοσύνης εισήλθαν στην καθημερινή μας ζωή απίστευτα γρήγορα! Κάποιος στην ομάδα σας γράφει ένα email με το ChatGPT....
Διαβάστε περισσότερα
Τα έχετε ξαναδεί. Μια μικρή μαύρη κάμερα σε έναν στύλο κοντά σε μια διασταύρωση, ένα ηλιακό πάνελ στην κορυφή, ήσυχα...
Διαβάστε περισσότερα
Η φορολογική περίοδος κρατάει απασχολημένους τους λογιστές, αλλά και τους απατεώνες. Στις αρχές του καλοκαιριού, μια εταιρεία CPA έγινε η...
Διαβάστε περισσότεραΑποκτήστε πιο οξυδερκή εικόνα των ανθρώπινων κινδύνων, με τη θετική προσέγγιση που υπερτερεί των παραδοσιακών δοκιμών ηλεκτρονικού "ψαρέματος" (phishing).
