Avviso di vulnerabilità: Apache Log Binary (Log4J)

11 dicembre 2021 | Consultivo, Blog Avviso di vulnerabilità: Apache Log Binary (Log4J)

Exploit Log4J in Apache

22 dicembre 2022: AGGIORNAMENTI ai dettagli delle vulnerabilità Log4j e Log4Shell

La CISA ha appena pubblicato un nuovo avviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Non ricordo, in oltre 25 anni di carriera nella sicurezza informatica, di aver dovuto gestire così tanti aggiornamenti per una patch critica come quelli che abbiamo avuto con Log4j. Code Red, MS Blaster, SQL Slammer, Melissa e, più recentemente, HeartBleed, o Exchange Server 2021, hanno avuto così tanti tentativi falliti di risolvere il problema?

Cronologia delle correzioni (ultimi 10 giorni)

Poco dopo il rilascio di log4j 2.15.0, i ricercatori scoprirono falle nelle condizioni di Denial of Service. Ricerche successive dimostrarono che quelle condizioni DOS potevano in realtà essere falle nell'esecuzione di codice da remoto (accidenti!). Questo portò al rilascio della versione 2.16.0 e gli sviluppatori software si affrettarono a testarla.

Il 22 dicembre è stata identificata una nuova condizione DOS che ha portato al rilascio della versione 2.17.0 per Java 8. Sono state rilasciate altre versioni per versioni precedenti di Java.

Esposizione a fornitori terzi?

A questo punto, dopo 12 giorni dall'inizio dell'evento Log4j, se il vostro fornitore non ha rilasciato una dichiarazione chiara di NON essere a rischio per Log4j, dovete presumere che sia esposto e che stia cercando di applicare la patch con la nuova versione 2.17. Cosa ne sarà della vostra azienda?

Iniziate a valutare la possibilità di disattivare questi servizi sulle applicazioni potenzialmente esposte. Cercate indicatori di compromissione. Consultate i consigli del CISO nel loro ultimo avviso ( qui ).

Raccomandazioni di CyberHoot:

Se la tua azienda è esposta alle vulnerabilità di log4j, devi considerare la possibilità che i tuoi server siano già stati compromessi. Questo avviso del CISO contiene una serie di raccomandazioni da seguire, tra cui la ricerca di indicatori di compromissione.

CyberHoot è molto preoccupata che gli hacker possano aspettare le festività per iniziare a sferrare i loro attacchi ransomware e altro ancora, rubando dati e identità mentre la gente non ci guarda. È giunto il momento di rimediare, applicare patch e cercare indicatori di compromissione. In bocca al lupo!

Post originale di CyberHoot dell'11 dicembre

Una vulnerabilità con un livello di gravità pari a 10 (il massimo possibile) è stata individuata e resa pubblica su Internet. Il rischio critico, denominato "Log4Shell", è presente in Apache Log4j (versioni dalla 2.0 alla 2.14.1) ed è stato segnalato il 9 dicembre 2021. Log4j è integrato in Apache Software Foundation, che gestisce quasi un terzo di tutti i siti web. Log4Shell ( CVE-2021-44228 ) consente l'esecuzione di codice in remoto sui server vulnerabili.

Il processo di gestione degli avvisi di vulnerabilità (VAMP) di CyberHoot ha valutato questo rischio come evento di gravità 0 e lo ha inoltrato ai nostri clienti vCISO e MSP per un intervento. I nostri server non sono a rischio, poiché non utilizziamo codice Java Log4j in CyberHoot.

Come rispondere:

Le aziende dovrebbero verificare di non eseguire codice Java Log4j esposto. Ecco un elenco di software di terze parti interessati, a titolo di riferimento. Se si individua un server a rischio, esistono tre possibili soluzioni, descritte di seguito.

Tre possibili soluzioni

1. Aggiornare Log4j: l'applicazione della patch a Log4j alla versione 2.15.0 o superiore risolve il rischio, ma richiede l'accesso al server Apache interessato e il riavvio di Apache.

2. Una modifica di configurazione: Nella versione Log4j (>=2.10) la vulnerabilità può essere mitigata impostando la proprietà di sistema log4j2.formatMsgNoLookups a true oppure rimuovendo la classe JndiLookup dal classpath. Inoltre, se il server ha runtime Java >= 8u121, per impostazione predefinita, le impostazioni com.sun.jndi.rmi.object.trustURLCodebase and com.sun.jndi.cosnaming.object.trustURLCodebase sono impostati su “falso”, mitigando questo rischio.

3. Utilizza un vaccino per inoculare il tuo server : CyberReason , un'azienda di sicurezza informatica, ha pubblicato un vaccino che corregge/inoculare il server interessato, eliminando la possibilità di sfruttare questa vulnerabilità.

Pensieri di chiusura

Se la tua azienda non dispone di un feed di Threat Intelligence che ti avvisi quasi in tempo reale di questi eventi critici, valuta la possibilità di abbonarti a CyberHoot e ti terremo aggiornato. Ancora meglio, assumi i vCISO di CyberHoot per sviluppare il tuo processo di gestione degli avvisi di vulnerabilità da utilizzare in queste situazioni.

Articoli di origine:

Mitre CVE-2021-44228

Rilasciato il vaccino per Apache Zero Day

Elenco dei fornitori interessati da GitHub

Gli ultimi blog

Rimani aggiornato con le ultime novità informazioni sulla sicurezza

Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.

I falsi programmi di installazione stanno disattivando Windows Update

I falsi programmi di installazione stanno disattivando Windows Update

Autrice: Katie Boquetti | Editoriale: Craig Taylor Editoriale di Craig Taylor: Ricordo i primi giorni di...

Leggi di più
Quando "l'assistenza Apple" ti richiama, riaggancia.

Quando "l'assistenza Apple" ti richiama, riaggancia.

Autrice: Katie Boquetti | Editoriale: Craig Taylor Editoriale di Craig Taylor: Il blog di questa settimana ha un...

Leggi di più
Vi presentiamo Manic: il malware per Android con un subdolo piano di backup.

Vi presentiamo Manic: il malware per Android con un subdolo piano di backup.

Di tanto in tanto, un malware si presenta con un trucco talmente ingegnoso da far fermare i ricercatori di sicurezza e...

Leggi di più