Aviso de vulnerabilidad: Archivo binario de registro de Apache (Log4J)

11 de diciembre de 2021 | Asesor, Blog Aviso de vulnerabilidad: Archivo binario de registro de Apache (Log4J)

Exploit Log4J en Apache

22 de diciembre de 2022: ACTUALIZACIONES sobre las vulnerabilidades de Log4j y Log4Shell

CISA acaba de publicar un nuevo aviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

No recuerdo, en más de 25 años de carrera en ciberseguridad, haber tenido que lidiar con tantas actualizaciones de un parche crítico como con Log4j. ¿Acaso Code Red, MS Blaster, SQL Slammer, Melissa y, más recientemente, HeartBleed o Exchange Server 2021, tuvieron tantos intentos fallidos de solución?

Historial de correcciones (últimos 10 días)

Poco después del lanzamiento de log4j 2.15.0, los investigadores descubrieron fallos en las condiciones de denegación de servicio (DOS). Investigaciones posteriores demostraron que dichas condiciones podrían ser, de hecho, fallos de ejecución remota de código (¡vaya!). Esto condujo al lanzamiento de la versión 2.16.0 y los desarrolladores de software se apresuraron a probarla.

El 22 de diciembre, se identificó una nueva condición de DOS que condujo al lanzamiento de la versión 2.17.0 para Java 8. Se lanzaron otras versiones para versiones anteriores de Java.

¿Exposición a proveedores externos?

A estas alturas, 12 días después del evento Log4j, si su proveedor no ha declarado claramente que NO corre riesgo alguno con Log4j, debe asumir que está expuesto y que está trabajando arduamente para implementar la actualización a la versión 2.17. ¿Qué consecuencias tiene esto para su empresa?

Considere desactivar estos servicios en aplicaciones potencialmente expuestas. Busque indicadores de vulnerabilidad. Revise las recomendaciones del CISO en su último aviso (aquí).

Recomendaciones de CyberHoot:

Si su empresa está expuesta a vulnerabilidades de log4j, debe considerar que sus servidores podrían ya haber sido comprometidos. Esto Asesoramiento para CISO Tiene una serie de recomendaciones a seguir, incluida la búsqueda de indicadores de compromiso.

En CyberHoot estamos muy preocupados de que los hackers estén esperando las fiestas para lanzar sus ataques de ransomware y más, robando nuestros datos e identidades sin que nadie se dé cuenta. Es hora de remediar, aplicar parches y buscar indicadores de vulnerabilidad. ¡Mucha suerte!

Publicación original de CyberHoot del 11 de diciembre

Una vulnerabilidad con una clasificación de gravedad de 10 (la más alta posible) está siendo atacada en internet. El riesgo crítico se denomina "Log4Shell" y se encontró en Apache Log4j (versiones 2.0 a 2.14.1) y se divulgó el 9 de diciembre de 2021. Log4j se encuentra dentro de Apache Software Foundation, que gestiona casi un tercio de todos los sitios web. Log1Shell (CVE-2021-44228) permite la ejecución remota de código en servidores vulnerables.

El Proceso de Gestión de Alertas de Vulnerabilidad (VAMP) de CyberHoot evaluó este riesgo como un evento de gravedad 0 y lo escaló a nuestros clientes vCISO y MSP para que tomaran medidas. Nuestros propios servidores no están en riesgo, ya que no utilizamos código Java Log4j en CyberHoot.

Cómo responder:

Las empresas deben verificar que no estén ejecutando código Java Log4j expuesto. Aquí hay una lista de software de terceros afectado Para su referencia. Si encuentra un servidor en riesgo, existen tres posibles maneras de solucionarlo:

Tres posibles soluciones

1. Actualizar Log4j: Parchear log4j a la versión 2.15.0 y superior resuelve el riesgo, pero requiere acceso al servidor Apache afectado y reiniciar Apache.

2. Un cambio de configuración: En la versión Log4j (>=2.10), la vulnerabilidad se puede mitigar configurando la propiedad del sistema log4j2.formatMsgNoLookups a true o eliminando la clase JndiLookup de la ruta de clases. Además, si el servidor tiene entornos de ejecución de Java >= 8u121, la configuración predeterminada... com.sun.jndi.rmi.object.trustURLCodebase y com.sun.jndi.cosnaming.object.trustURLCodebase se establecen como “falso”, lo que mitiga este riesgo.

3. Utilice una vacuna para inocular a su servidor: CyberReason, una empresa de ciberseguridad, tiene publicó una vacuna que se parchea/inocula el servidor afectado eliminando la posibilidad de explotar esta vulnerabilidad.

Pensamientos Finales

Si su empresa no cuenta con un servicio de inteligencia de amenazas que le alerte casi en tiempo real sobre estos eventos críticos, considere suscribirse a CyberHoot y le mantendremos informado. Mejor aún, contrate a los vCISO de CyberHoot para que diseñen su proceso de gestión de alertas de vulnerabilidades y lo implementen en estas situaciones.

Artículos fuente:

Mitre CVE-2021-44228

Vacuna lanzada para Apache Zero Day

Lista de proveedores afectados de GitHub

Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

Tu equipo ya está interactuando con la IA. Aquí te explicamos cómo mantener la seguridad informática.

Tu equipo ya está interactuando con la IA. Aquí te explicamos cómo mantener la seguridad informática.

¡Las herramientas de IA se han integrado a nuestra vida laboral cotidiana con una rapidez increíble! Alguien de tu equipo escribe un correo electrónico con ChatGPT...

LEER MÁS
Lo que las cámaras Flock enseñan a todas las empresas sobre datos y confianza.

Lo que las cámaras Flock enseñan a todas las empresas sobre datos y confianza.

Ya las has visto antes. Una pequeña cámara negra en un poste cerca de una intersección, un panel solar en la parte superior, silenciosamente...

LEER MÁS
Urgencia, emoción, autoridad: cómo un estafador casi se infiltró en una firma de contadores públicos.

Urgencia, emoción, autoridad: cómo un estafador casi se infiltró en una firma de contadores públicos.

La temporada de impuestos mantiene ocupados a los contadores, y también a los estafadores. A principios de este verano, una firma de contadores públicos certificados se convirtió en...

LEER MÁS