
22 dicembre 2022: AGGIORNAMENTI ai dettagli delle vulnerabilità Log4j e Log4Shell
La CISA ha appena pubblicato un nuovo avviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Non ricordo, in oltre 25 anni di carriera nella sicurezza informatica, di aver dovuto gestire così tanti aggiornamenti per una patch critica come quelli che abbiamo avuto con Log4j. Code Red, MS Blaster, SQL Slammer, Melissa e, più recentemente, HeartBleed, o Exchange Server 2021, hanno avuto così tanti tentativi falliti di risolvere il problema?
Poco dopo il rilascio di log4j 2.15.0, i ricercatori scoprirono falle nelle condizioni di Denial of Service. Ricerche successive dimostrarono che quelle condizioni DOS potevano in realtà essere falle nell'esecuzione di codice da remoto (accidenti!). Questo portò al rilascio della versione 2.16.0 e gli sviluppatori software si affrettarono a testarla.
Il 22 dicembre è stata identificata una nuova condizione DOS che ha portato al rilascio della versione 2.17.0 per Java 8. Sono state rilasciate altre versioni per versioni precedenti di Java.
A questo punto, dopo 12 giorni dall'inizio dell'evento Log4j, se il vostro fornitore non ha rilasciato una dichiarazione chiara di NON essere a rischio per Log4j, dovete presumere che sia esposto e che stia cercando di applicare la patch con la nuova versione 2.17. Cosa ne sarà della vostra azienda?
Inizia a valutare la disattivazione di questi servizi su applicazioni potenzialmente esposte. Cerca indicatori di compromissione. Consulta i consigli del CISO nel loro ultimo avviso (Qui.).
Se la tua azienda è esposta a vulnerabilità log4j, devi considerare il fatto che i tuoi server potrebbero essere già stati compromessi. Questo Consulenza CISO propone una serie di raccomandazioni da seguire, tra cui la ricerca di indicatori di compromesso.
CyberHoot è molto preoccupata che gli hacker possano aspettare le festività per iniziare a sferrare i loro attacchi ransomware e altro ancora, rubando dati e identità mentre la gente non ci guarda. È giunto il momento di rimediare, applicare patch e cercare indicatori di compromissione. In bocca al lupo!
Post originale di CyberHoot dell'11 dicembre
Una vulnerabilità con un livello di gravità pari a 10 (il massimo possibile) è stata presa di mira su Internet. Il rischio critico si chiama "Log4Shell" ed è stato rilevato in Apache Log4j (versioni dalla 2.0 alla 2.14.1) e divulgato il 9 dicembre 2021. Log4j è presente in Apache Software Foundation, che gestisce quasi un terzo di tutti i siti web. Log1Shell (CVE-2021-44228) consente l'esecuzione di codice remoto su server vulnerabili.
Il processo di gestione degli avvisi di vulnerabilità (VAMP) di CyberHoot ha valutato questo rischio come evento di gravità 0 e lo ha inoltrato ai nostri clienti vCISO e MSP per un intervento. I nostri server non sono a rischio, poiché non utilizziamo codice Java Log4j in CyberHoot.
Le aziende dovrebbero verificare di non eseguire codice Java Log4j esposto. Ecco un elenco di software di terze parti interessato Per vostra informazione. Se trovate un server a rischio, ci sono tre possibili modi per risolvere il problema, come segue.
1. Aggiorna Log4j: L'applicazione della patch di log4j alla versione 2.15.0 e successive risolve il rischio, ma richiede l'accesso al server Apache interessato e il riavvio di Apache.
2. Una modifica di configurazione: Nella versione Log4j (>=2.10) la vulnerabilità può essere mitigata impostando la proprietà di sistema log4j2.formatMsgNoLookups a true oppure rimuovendo la classe JndiLookup dal classpath. Inoltre, se il server ha runtime Java >= 8u121, per impostazione predefinita, le impostazioni com.sun.jndi.rmi.object.trustURLCodebase and com.sun.jndi.cosnaming.object.trustURLCodebase sono impostati su “falso”, mitigando questo rischio.
3. Usa un vaccino per inoculare il tuo server: CyberReason, un'azienda di sicurezza informatica, ha ha pubblicato un vaccino che agisce su cerotti/inocula il server interessato, eliminando la possibilità di sfruttare questa vulnerabilità.
Se la tua azienda non dispone di un feed di Threat Intelligence che ti avvisi quasi in tempo reale di questi eventi critici, valuta la possibilità di abbonarti a CyberHoot e ti terremo aggiornato. Ancora meglio, assumi i vCISO di CyberHoot per sviluppare il tuo processo di gestione degli avvisi di vulnerabilità da utilizzare in queste situazioni.
Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.
Gli strumenti di intelligenza artificiale si sono integrati nella nostra vita lavorativa quotidiana a una velocità incredibile! Qualcuno del tuo team scrive un'email con ChatGPT...
Leggi di più
Le avete già viste. Una piccola telecamera nera su un palo vicino a un incrocio, un pannello solare in cima, silenziosamente...
Leggi di più
La stagione delle tasse tiene occupati i commercialisti, ma tiene occupati anche i truffatori. All'inizio di quest'estate, uno studio di commercialisti è diventato...
Leggi di piùOttieni una visione più attenta dei rischi per l'uomo, con un approccio positivo che supera i tradizionali test di phishing.
