
22 दिसंबर 2022: Log4j, Log4Shell भेद्यता विवरण के अपडेट
CISA ने अभी एक नई सलाह जारी की है: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
मुझे याद नहीं कि 25 साल से ज़्यादा के साइबर सुरक्षा करियर में, मुझे किसी महत्वपूर्ण पैच के इतने सारे अपडेट्स से निपटना पड़ा हो, जितना कि Log4j के साथ हुआ है। क्या कोड रेड, एमएस ब्लास्टर, एसक्यूएल स्लैमर, मेलिसा, और हाल ही में हार्टब्लीड, या एक्सचेंज सर्वर 2021 में भी किसी समस्या को ठीक करने के इतने सारे असफल प्रयास हुए थे?
log4j 2.15.0 के रिलीज़ होने के कुछ ही समय बाद, शोधकर्ताओं ने सेवा अस्वीकार की स्थिति में खामियाँ पाईं। बाद के शोध से पता चला कि ये DOS स्थितियाँ वास्तव में रिमोट कोड निष्पादन की खामियाँ हो सकती हैं (अरे!)। इसके परिणामस्वरूप 2.16.0 रिलीज़ हुआ और सॉफ़्टवेयर डेवलपर्स ने उस रिलीज़ का परीक्षण करने के लिए हड़बड़ी मचा दी।
22 दिसंबर को, एक नई DOS स्थिति की पहचान की गई जिसके कारण जावा 2.17.0 के लिए 8 जारी किया गया। जावा के पुराने संस्करणों के लिए अन्य संस्करण जारी किए गए।
इस समय, इस Log12j घटना के 4 दिन बाद भी, अगर आपके विक्रेता ने यह स्पष्ट रूप से नहीं बताया है कि उन्हें Log4j से कोई खतरा नहीं है, तो आपको यह मान लेना चाहिए कि वे खतरे में हैं और नवीनतम रिलीज़ 2.17 के साथ पैच लगाने के लिए संघर्ष कर रहे हैं। इससे आपकी कंपनी का क्या होगा?
संभावित रूप से जोखिमग्रस्त अनुप्रयोगों पर इन सेवाओं को बंद करने पर विचार करना शुरू करें। किसी भी संभावित खतरे के संकेतों पर ध्यान दें। CISO द्वारा जारी नवीनतम सलाह की समीक्षा करें (यहाँ उत्पन्न करें).
अगर आपकी कंपनी log4j की कमज़ोरियों से ग्रस्त है, तो आपको इस बात पर विचार करना होगा कि आपके सर्वर पहले ही ख़तरे में पड़ चुके होंगे। CISO सलाहकार समझौता के संकेतकों की खोज सहित कई सिफारिशें हैं।
साइबरहूट को इस बात की बहुत चिंता है कि हैकर्स छुट्टियों का इंतज़ार कर रहे होंगे ताकि रैंसमवेयर हमले और भी बहुत कुछ शुरू कर सकें, और लोगों की नज़रों से ओझल होकर हमारा डेटा और पहचान चुरा सकें। अब समय है सुधार करने, पैच लगाने और किसी भी तरह की गड़बड़ी के संकेतों की तलाश करने का। शुभकामनाएँ!
साइबरहूट की 11 दिसंबर की मूल पोस्ट
इंटरनेट पर 10 (सर्वोच्च संभावित) गंभीरता रेटिंग वाली एक भेद्यता को निशाना बनाया जा रहा है। इस गंभीर जोखिम को "Log4Shell" कहा जाता है और यह Apache Log4j (संस्करण 2.0 से 2.14.1) में पाया गया था, और 9 दिसंबर, 2021 को इसका खुलासा किया गया था। Log4j Apache सॉफ़्टवेयर फ़ाउंडेशन में पाया जाता है, जो लगभग एक-तिहाई वेबसाइटों को चलाता है। Log1Shell (CVE-2021-44228) कमजोर सर्वरों पर रिमोट कोड निष्पादन की अनुमति देता है।
साइबरहूट की भेद्यता चेतावनी प्रबंधन प्रक्रिया (VAMP) ने इस जोखिम को गंभीरता शून्य घटना के रूप में आंका और कार्रवाई के लिए इसे हमारे vCISO क्लाइंट्स और MSPs तक पहुँचाया। हमारे अपने सर्वर जोखिम में नहीं हैं क्योंकि हम साइबरहूट में कहीं भी Log0j जावा कोड का उपयोग नहीं करते हैं।
कंपनियों को यह सुनिश्चित करना चाहिए कि वे कोई भी खुला Log4j जावा कोड तो नहीं चला रही हैं। यहाँ कुछ उदाहरण दिए गए हैं: प्रभावित तृतीय पक्ष सॉफ़्टवेयर आपके संदर्भ के लिए। अगर आपको कोई सर्वर खतरे में लगता है, तो उसे ठीक करने के तीन संभावित तरीके इस प्रकार हैं:
1. Log4j अपग्रेड करें: log4j को 2.15.0 और इसके बाद के संस्करण में पैच करने से जोखिम हल हो जाता है, लेकिन इसके लिए प्रभावित Apache सर्वर तक पहुंच और Apache को पुनः आरंभ करना आवश्यक होता है।
2. कॉन्फ़िगरेशन परिवर्तन: Log4j संस्करण (>=2.10) में सिस्टम गुण सेट करके भेद्यता को कम किया जा सकता है log4j2.formatMsgNoLookups सेवा मेरे true या क्लासपाथ से JndiLookup क्लास को हटाकर। इसके अतिरिक्त, यदि सर्वर का Java रनटाइम >= 8u121 है, तो डिफ़ॉल्ट रूप से, सेटिंग्स com.sun.jndi.rmi.object.trustURLCodebase और com.sun.jndi.cosnaming.object.trustURLCodebase इस जोखिम को कम करने के लिए इसे “गलत” पर सेट किया गया है।
3. अपने सर्वर को टीका लगाने के लिए वैक्सीन का उपयोग करें: साइबररीज़नसाइबर सुरक्षा फर्म ने एक टीका प्रकाशित किया जो पैच/टीकाकरण करता है प्रभावित सर्वर पर इस भेद्यता का फायदा उठाने की संभावना समाप्त हो जाती है।
अगर आपकी कंपनी के पास इन महत्वपूर्ण घटनाओं के बारे में आपको लगभग रीयल-टाइम में सचेत करने के लिए कोई ख़तरा ख़ुफ़िया फ़ीड नहीं है, तो साइबरहूट की सदस्यता लेने पर विचार करें और हम आपको अपडेट रखेंगे। इससे भी बेहतर, इन स्थितियों में लागू करने के लिए अपनी भेद्यता चेतावनी प्रबंधन प्रक्रिया बनाने हेतु साइबरहूट vCISO को नियुक्त करें।
नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।
एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...
अधिक पढ़ें
आपने इन्हें पहले भी देखा होगा। चौराहे के पास एक खंभे पर लगा एक छोटा सा काला कैमरा, उसके ऊपर एक सोलर पैनल, चुपचाप...
अधिक पढ़ें
टैक्स सीज़न में अकाउंटेंट व्यस्त रहते हैं, और साथ ही धोखेबाज भी। इस गर्मी की शुरुआत में, एक सीपीए फर्म...
अधिक पढ़ेंपारंपरिक फिश परीक्षण को मात देने वाले सकारात्मक दृष्टिकोण के साथ मानवीय जोखिमों पर अधिक पैनी नजर रखें।
