भेद्यता सलाह: अपाचे लॉग बाइनरी (Log4J)

11 दिसंबर 2021 | सलाहकार, ब्लॉग भेद्यता सलाह: अपाचे लॉग बाइनरी (Log4J)

Apache में Log4J का उपयोग

22 दिसंबर 2022: Log4j, Log4Shell भेद्यता विवरण के अपडेट

CISA ने अभी एक नई सलाह जारी की है: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

मुझे याद नहीं कि 25 साल से ज़्यादा के साइबर सुरक्षा करियर में, मुझे किसी महत्वपूर्ण पैच के इतने सारे अपडेट्स से निपटना पड़ा हो, जितना कि Log4j के साथ हुआ है। क्या कोड रेड, एमएस ब्लास्टर, एसक्यूएल स्लैमर, मेलिसा, और हाल ही में हार्टब्लीड, या एक्सचेंज सर्वर 2021 में भी किसी समस्या को ठीक करने के इतने सारे असफल प्रयास हुए थे?

सुधारों का इतिहास (पिछले 10 दिन)

log4j 2.15.0 के रिलीज़ होने के कुछ ही समय बाद, शोधकर्ताओं ने सेवा अस्वीकार की स्थिति में खामियाँ पाईं। बाद के शोध से पता चला कि ये DOS स्थितियाँ वास्तव में रिमोट कोड निष्पादन की खामियाँ हो सकती हैं (अरे!)। इसके परिणामस्वरूप 2.16.0 रिलीज़ हुआ और सॉफ़्टवेयर डेवलपर्स ने उस रिलीज़ का परीक्षण करने के लिए हड़बड़ी मचा दी।

22 दिसंबर को, एक नई DOS स्थिति की पहचान की गई जिसके कारण जावा 2.17.0 के लिए 8 जारी किया गया। जावा के पुराने संस्करणों के लिए अन्य संस्करण जारी किए गए।

तीसरे पक्ष के विक्रेता का जोखिम?

इस समय, इस Log12j घटना के 4 दिन बाद भी, अगर आपके विक्रेता ने यह स्पष्ट रूप से नहीं बताया है कि उन्हें Log4j से कोई खतरा नहीं है, तो आपको यह मान लेना चाहिए कि वे खतरे में हैं और नवीनतम रिलीज़ 2.17 के साथ पैच लगाने के लिए संघर्ष कर रहे हैं। इससे आपकी कंपनी का क्या होगा?

संभावित रूप से जोखिमग्रस्त अनुप्रयोगों पर इन सेवाओं को बंद करने पर विचार करना शुरू करें। किसी भी संभावित खतरे के संकेतों पर ध्यान दें। CISO द्वारा जारी नवीनतम सलाह की समीक्षा करें (यहाँ उत्पन्न करें).

साइबरहूट अनुशंसाएँ:

अगर आपकी कंपनी log4j की कमज़ोरियों से ग्रस्त है, तो आपको इस बात पर विचार करना होगा कि आपके सर्वर पहले ही ख़तरे में पड़ चुके होंगे। CISO सलाहकार समझौता के संकेतकों की खोज सहित कई सिफारिशें हैं।

साइबरहूट को इस बात की बहुत चिंता है कि हैकर्स छुट्टियों का इंतज़ार कर रहे होंगे ताकि रैंसमवेयर हमले और भी बहुत कुछ शुरू कर सकें, और लोगों की नज़रों से ओझल होकर हमारा डेटा और पहचान चुरा सकें। अब समय है सुधार करने, पैच लगाने और किसी भी तरह की गड़बड़ी के संकेतों की तलाश करने का। शुभकामनाएँ!

साइबरहूट की 11 दिसंबर की मूल पोस्ट

इंटरनेट पर 10 (सर्वोच्च संभावित) गंभीरता रेटिंग वाली एक भेद्यता को निशाना बनाया जा रहा है। इस गंभीर जोखिम को "Log4Shell" कहा जाता है और यह Apache Log4j (संस्करण 2.0 से 2.14.1) में पाया गया था, और 9 दिसंबर, 2021 को इसका खुलासा किया गया था। Log4j Apache सॉफ़्टवेयर फ़ाउंडेशन में पाया जाता है, जो लगभग एक-तिहाई वेबसाइटों को चलाता है। Log1Shell (CVE-2021-44228) कमजोर सर्वरों पर रिमोट कोड निष्पादन की अनुमति देता है।

साइबरहूट की भेद्यता चेतावनी प्रबंधन प्रक्रिया (VAMP) ने इस जोखिम को गंभीरता शून्य घटना के रूप में आंका और कार्रवाई के लिए इसे हमारे vCISO क्लाइंट्स और MSPs तक पहुँचाया। हमारे अपने सर्वर जोखिम में नहीं हैं क्योंकि हम साइबरहूट में कहीं भी Log0j जावा कोड का उपयोग नहीं करते हैं।

कैसे प्रतिक्रिया दें:

कंपनियों को यह सुनिश्चित करना चाहिए कि वे कोई भी खुला Log4j जावा कोड तो नहीं चला रही हैं। यहाँ कुछ उदाहरण दिए गए हैं: प्रभावित तृतीय पक्ष सॉफ़्टवेयर आपके संदर्भ के लिए। अगर आपको कोई सर्वर खतरे में लगता है, तो उसे ठीक करने के तीन संभावित तरीके इस प्रकार हैं:

तीन संभावित समाधान

1. Log4j अपग्रेड करें: log4j को 2.15.0 और इसके बाद के संस्करण में पैच करने से जोखिम हल हो जाता है, लेकिन इसके लिए प्रभावित Apache सर्वर तक पहुंच और Apache को पुनः आरंभ करना आवश्यक होता है।

2. कॉन्फ़िगरेशन परिवर्तन: Log4j संस्करण (>=2.10) में सिस्टम गुण सेट करके भेद्यता को कम किया जा सकता है log4j2.formatMsgNoLookups सेवा मेरे true या क्लासपाथ से JndiLookup क्लास को हटाकर। इसके अतिरिक्त, यदि सर्वर का Java रनटाइम >= 8u121 है, तो डिफ़ॉल्ट रूप से, सेटिंग्स com.sun.jndi.rmi.object.trustURLCodebase और com.sun.jndi.cosnaming.object.trustURLCodebase इस जोखिम को कम करने के लिए इसे “गलत” पर सेट किया गया है।

3. अपने सर्वर को टीका लगाने के लिए वैक्सीन का उपयोग करें: साइबररीज़नसाइबर सुरक्षा फर्म ने एक टीका प्रकाशित किया जो पैच/टीकाकरण करता है प्रभावित सर्वर पर इस भेद्यता का फायदा उठाने की संभावना समाप्त हो जाती है।

बंद विचार

अगर आपकी कंपनी के पास इन महत्वपूर्ण घटनाओं के बारे में आपको लगभग रीयल-टाइम में सचेत करने के लिए कोई ख़तरा ख़ुफ़िया फ़ीड नहीं है, तो साइबरहूट की सदस्यता लेने पर विचार करें और हम आपको अपडेट रखेंगे। इससे भी बेहतर, इन स्थितियों में लागू करने के लिए अपनी भेद्यता चेतावनी प्रबंधन प्रक्रिया बनाने हेतु साइबरहूट vCISO को नियुक्त करें।

स्रोत लेख:

मिटर CVE-2021-44228

अपाचे जीरो डे के लिए वैक्सीन जारी

GitHub से प्रभावित विक्रेता सूची

नवीनतम ब्लॉग

नवीनतम जानकारी से अवगत रहें सुरक्षा अंतर्दृष्टि

नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।

आपकी टीम पहले से ही एआई से बात कर रही है। इसे सुरक्षित रखने के लिए यहां कुछ तरीके दिए गए हैं।

आपकी टीम पहले से ही एआई से बात कर रही है। इसे सुरक्षित रखने के लिए यहां कुछ तरीके दिए गए हैं।

एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...

अधिक पढ़ें
फ्लॉक कैमरे हर व्यवसाय को डेटा और भरोसे के बारे में क्या सिखाते हैं?

फ्लॉक कैमरे हर व्यवसाय को डेटा और भरोसे के बारे में क्या सिखाते हैं?

आपने इन्हें पहले भी देखा होगा। चौराहे के पास एक खंभे पर लगा एक छोटा सा काला कैमरा, उसके ऊपर एक सोलर पैनल, चुपचाप...

अधिक पढ़ें
तात्कालिकता, भावना, अधिकार: कैसे एक धोखेबाज लगभग एक सीपीए फर्म में घुसने में कामयाब हो गया

तात्कालिकता, भावना, अधिकार: कैसे एक धोखेबाज लगभग एक सीपीए फर्म में घुसने में कामयाब हो गया

टैक्स सीज़न में अकाउंटेंट व्यस्त रहते हैं, और साथ ही धोखेबाज भी। इस गर्मी की शुरुआत में, एक सीपीए फर्म...

अधिक पढ़ें