
22 de diciembre de 2022: ACTUALIZACIONES sobre las vulnerabilidades de Log4j y Log4Shell
CISA acaba de publicar un nuevo aviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
No recuerdo, en más de 25 años de carrera en ciberseguridad, haber tenido que lidiar con tantas actualizaciones de un parche crítico como con Log4j. ¿Acaso Code Red, MS Blaster, SQL Slammer, Melissa y, más recientemente, HeartBleed o Exchange Server 2021, tuvieron tantos intentos fallidos de solución?
Poco después del lanzamiento de log4j 2.15.0, los investigadores descubrieron fallos en las condiciones de denegación de servicio (DOS). Investigaciones posteriores demostraron que dichas condiciones podrían ser, de hecho, fallos de ejecución remota de código (¡vaya!). Esto condujo al lanzamiento de la versión 2.16.0 y los desarrolladores de software se apresuraron a probarla.
El 22 de diciembre, se identificó una nueva condición de DOS que condujo al lanzamiento de la versión 2.17.0 para Java 8. Se lanzaron otras versiones para versiones anteriores de Java.
A estas alturas, 12 días después del evento Log4j, si su proveedor no ha declarado claramente que NO corre riesgo alguno con Log4j, debe asumir que está expuesto y que está trabajando arduamente para implementar la actualización a la versión 2.17. ¿Qué consecuencias tiene esto para su empresa?
Considere desactivar estos servicios en aplicaciones potencialmente expuestas. Busque indicadores de vulnerabilidad. Revise las recomendaciones del CISO en su último aviso (aquí).
Si su empresa está expuesta a vulnerabilidades de log4j, debe considerar que sus servidores podrían ya haber sido comprometidos. Esto Asesoramiento para CISO Tiene una serie de recomendaciones a seguir, incluida la búsqueda de indicadores de compromiso.
En CyberHoot estamos muy preocupados de que los hackers estén esperando las fiestas para lanzar sus ataques de ransomware y más, robando nuestros datos e identidades sin que nadie se dé cuenta. Es hora de remediar, aplicar parches y buscar indicadores de vulnerabilidad. ¡Mucha suerte!
Publicación original de CyberHoot del 11 de diciembre
Una vulnerabilidad con una clasificación de gravedad de 10 (la más alta posible) está siendo atacada en internet. El riesgo crítico se denomina "Log4Shell" y se encontró en Apache Log4j (versiones 2.0 a 2.14.1) y se divulgó el 9 de diciembre de 2021. Log4j se encuentra dentro de Apache Software Foundation, que gestiona casi un tercio de todos los sitios web. Log1Shell (CVE-2021-44228) permite la ejecución remota de código en servidores vulnerables.
El Proceso de Gestión de Alertas de Vulnerabilidad (VAMP) de CyberHoot evaluó este riesgo como un evento de gravedad 0 y lo escaló a nuestros clientes vCISO y MSP para que tomaran medidas. Nuestros propios servidores no están en riesgo, ya que no utilizamos código Java Log4j en CyberHoot.
Las empresas deben verificar que no estén ejecutando código Java Log4j expuesto. Aquí hay una lista de software de terceros afectado Para su referencia. Si encuentra un servidor en riesgo, existen tres posibles maneras de solucionarlo:
1. Actualizar Log4j: Parchear log4j a la versión 2.15.0 y superior resuelve el riesgo, pero requiere acceso al servidor Apache afectado y reiniciar Apache.
2. Un cambio de configuración: En la versión Log4j (>=2.10), la vulnerabilidad se puede mitigar configurando la propiedad del sistema log4j2.formatMsgNoLookups a true o eliminando la clase JndiLookup de la ruta de clases. Además, si el servidor tiene entornos de ejecución de Java >= 8u121, la configuración predeterminada... com.sun.jndi.rmi.object.trustURLCodebase y com.sun.jndi.cosnaming.object.trustURLCodebase se establecen como “falso”, lo que mitiga este riesgo.
3. Utilice una vacuna para inocular a su servidor: CyberReason, una empresa de ciberseguridad, tiene publicó una vacuna que se parchea/inocula el servidor afectado eliminando la posibilidad de explotar esta vulnerabilidad.
Si su empresa no cuenta con un servicio de inteligencia de amenazas que le alerte casi en tiempo real sobre estos eventos críticos, considere suscribirse a CyberHoot y le mantendremos informado. Mejor aún, contrate a los vCISO de CyberHoot para que diseñen su proceso de gestión de alertas de vulnerabilidades y lo implementen en estas situaciones.
Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.
¡Las herramientas de IA se han integrado a nuestra vida laboral cotidiana con una rapidez increíble! Alguien de tu equipo escribe un correo electrónico con ChatGPT...
LEER MÁS
Ya las has visto antes. Una pequeña cámara negra en un poste cerca de una intersección, un panel solar en la parte superior, silenciosamente...
LEER MÁS
La temporada de impuestos mantiene ocupados a los contadores, y también a los estafadores. A principios de este verano, una firma de contadores públicos certificados se convirtió en...
LEER MÁSObtenga una visión más clara de los riesgos humanos, con un enfoque positivo que supera las pruebas de phishing tradicionales.
