
22 dicembre 2022: AGGIORNAMENTI ai dettagli delle vulnerabilità Log4j e Log4Shell
La CISA ha appena pubblicato un nuovo avviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Non ricordo, in oltre 25 anni di carriera nella sicurezza informatica, di aver dovuto gestire così tanti aggiornamenti per una patch critica come quelli che abbiamo avuto con Log4j. Code Red, MS Blaster, SQL Slammer, Melissa e, più recentemente, HeartBleed, o Exchange Server 2021, hanno avuto così tanti tentativi falliti di risolvere il problema?
Poco dopo il rilascio di log4j 2.15.0, i ricercatori scoprirono falle nelle condizioni di Denial of Service. Ricerche successive dimostrarono che quelle condizioni DOS potevano in realtà essere falle nell'esecuzione di codice da remoto (accidenti!). Questo portò al rilascio della versione 2.16.0 e gli sviluppatori software si affrettarono a testarla.
Il 22 dicembre è stata identificata una nuova condizione DOS che ha portato al rilascio della versione 2.17.0 per Java 8. Sono state rilasciate altre versioni per versioni precedenti di Java.
A questo punto, dopo 12 giorni dall'inizio dell'evento Log4j, se il vostro fornitore non ha rilasciato una dichiarazione chiara di NON essere a rischio per Log4j, dovete presumere che sia esposto e che stia cercando di applicare la patch con la nuova versione 2.17. Cosa ne sarà della vostra azienda?
Iniziate a valutare la possibilità di disattivare questi servizi sulle applicazioni potenzialmente esposte. Cercate indicatori di compromissione. Consultate i consigli del CISO nel loro ultimo avviso ( qui ).
Se la tua azienda è esposta alle vulnerabilità di log4j, devi considerare la possibilità che i tuoi server siano già stati compromessi. Questo avviso del CISO contiene una serie di raccomandazioni da seguire, tra cui la ricerca di indicatori di compromissione.
CyberHoot è molto preoccupata che gli hacker possano aspettare le festività per iniziare a sferrare i loro attacchi ransomware e altro ancora, rubando dati e identità mentre la gente non ci guarda. È giunto il momento di rimediare, applicare patch e cercare indicatori di compromissione. In bocca al lupo!
Post originale di CyberHoot dell'11 dicembre
Una vulnerabilità con un livello di gravità pari a 10 (il massimo possibile) è stata individuata e resa pubblica su Internet. Il rischio critico, denominato "Log4Shell", è presente in Apache Log4j (versioni dalla 2.0 alla 2.14.1) ed è stato segnalato il 9 dicembre 2021. Log4j è integrato in Apache Software Foundation, che gestisce quasi un terzo di tutti i siti web. Log4Shell ( CVE-2021-44228 ) consente l'esecuzione di codice in remoto sui server vulnerabili.
Il processo di gestione degli avvisi di vulnerabilità (VAMP) di CyberHoot ha valutato questo rischio come evento di gravità 0 e lo ha inoltrato ai nostri clienti vCISO e MSP per un intervento. I nostri server non sono a rischio, poiché non utilizziamo codice Java Log4j in CyberHoot.
Le aziende dovrebbero verificare di non eseguire codice Java Log4j esposto. Ecco un elenco di software di terze parti interessati, a titolo di riferimento. Se si individua un server a rischio, esistono tre possibili soluzioni, descritte di seguito.
1. Aggiornare Log4j: l'applicazione della patch a Log4j alla versione 2.15.0 o superiore risolve il rischio, ma richiede l'accesso al server Apache interessato e il riavvio di Apache.
2. Una modifica di configurazione: Nella versione Log4j (>=2.10) la vulnerabilità può essere mitigata impostando la proprietà di sistema log4j2.formatMsgNoLookups a true oppure rimuovendo la classe JndiLookup dal classpath. Inoltre, se il server ha runtime Java >= 8u121, per impostazione predefinita, le impostazioni com.sun.jndi.rmi.object.trustURLCodebase and com.sun.jndi.cosnaming.object.trustURLCodebase sono impostati su “falso”, mitigando questo rischio.
3. Utilizza un vaccino per inoculare il tuo server : CyberReason , un'azienda di sicurezza informatica, ha pubblicato un vaccino che corregge/inoculare il server interessato, eliminando la possibilità di sfruttare questa vulnerabilità.
Se la tua azienda non dispone di un feed di Threat Intelligence che ti avvisi quasi in tempo reale di questi eventi critici, valuta la possibilità di abbonarti a CyberHoot e ti terremo aggiornato. Ancora meglio, assumi i vCISO di CyberHoot per sviluppare il tuo processo di gestione degli avvisi di vulnerabilità da utilizzare in queste situazioni.
Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.
Autrice: Katie Boquetti | Editoriale: Craig Taylor Editoriale di Craig Taylor: Ricordo i primi giorni di...
Leggi di più
Autrice: Katie Boquetti | Editoriale: Craig Taylor Editoriale di Craig Taylor: Il blog di questa settimana ha un...
Leggi di più
Di tanto in tanto, un malware si presenta con un trucco talmente ingegnoso da far fermare i ricercatori di sicurezza e...
Leggi di piùOttieni una visione più attenta dei rischi per l'uomo, con un approccio positivo che supera i tradizionali test di phishing.
