Nasihat Kerentanan: Perduaan Log Apache (Log4J)

11hb Disember 2021 | Penasihat, Blog Nasihat Kerentanan: Perduaan Log Apache (Log4J)

Eksploit Log4J dalam Apache

22 Dis 2022: KEMASKINI kepada Log4j, butiran kelemahan Log4Shell

CISA baru sahaja mengeluarkan nasihat baharu: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Saya tidak ingat, dalam kerjaya keselamatan siber selama 25+ tahun, perlu berurusan dengan begitu banyak kemas kini pada tampung kritikal seperti yang kita ada dengan Log4j. Adakah Code Red, MS Blaster, SQL Slammer, Melissa, dan lebih baru HeartBleed, atau Exchange Server 2021, telah membetulkan banyak percubaan yang gagal ini?

Sejarah Pembaikan (10 hari lepas)

Tidak lama selepas log4j 2.15.0 dikeluarkan, penyelidik menemui kelemahan keadaan Penafian Perkhidmatan. Penyelidikan seterusnya menunjukkan keadaan DOS tersebut sebenarnya boleh menjadi kelemahan pelaksanaan kod jauh (yikes!). Ini membawa kepada keluaran 2.16.0 dan pembangun perisian berebut-rebut untuk menguji keluaran itu.

Pada 22 Disember, keadaan DOS baharu telah dikenal pasti yang membawa kepada keluaran 2.17.0 untuk Java 8. Versi lain dikeluarkan untuk versi Java yang lebih lama.

Pendedahan Penjual pihak ketiga?

Pada ketika ini, 12 hari selepas acara Log4j ini, jika vendor anda tidak mengeluarkan kenyataan yang jelas bahawa mereka TIDAK berisiko terhadap Log4j, anda mesti menganggap mereka terdedah dan berebut untuk menambal dengan keluaran terbaru 2.17. Di manakah ini meninggalkan syarikat anda?

Mula mempertimbangkan untuk menutup perkhidmatan ini pada aplikasi yang mungkin terdedah. Cari petunjuk kompromi. Semak nasihat daripada CISO dalam nasihat terkini mereka (di sini).

Syor CyberHoot:

Jika syarikat anda terdedah kepada kelemahan log4j, anda perlu mempertimbangkan hakikat bahawa pelayan anda mungkin telah terjejas. ini nasihat CISO mempunyai beberapa cadangan untuk diikuti termasuk mencari petunjuk kompromi.

CyberHoot sangat prihatin bahawa penggodam mungkin menunggu cuti untuk mula melakukan serangan perisian tebusan mereka dan banyak lagi, mencuri data dan identiti kami sementara orang tidak menonton. Masa untuk membetulkan, menampal dan mencari penunjuk kompromi kini. Semoga berjaya!

Siaran Asal CyberHoot dari 11 Dis

Kerentanan dengan penilaian keterukan 10 (tertinggi mungkin) sedang disasarkan di Internet. Risiko kritikal dipanggil "Log4Shell" dan ditemui dalam Apache Log4j (versi 2.0 hingga 2.14.1), dan didedahkan pada 9 Disember 2021. Log4j ditemui dalam Yayasan Perisian Apache yang menjalankan hampir 1/3 daripada semua tapak web. Log4Shell (CVE-2021 44228-) membenarkan pelaksanaan kod jauh pada pelayan yang terdedah.

Proses Pengurusan Makluman Kerentanan CyberHoot (VAMP) menilai risiko ini sebagai peristiwa Keterukan 0 dan menyampaikannya kepada Pelanggan vCISO dan MSP kami untuk diambil tindakan. Pelayan kami sendiri tidak berisiko kerana kami tidak menggunakan sebarang kod Java Log4j di mana-mana di CyberHoot.

Cara Menjawab:

Syarikat harus mengesahkan mereka tidak menjalankan sebarang kod Java Log4j yang terdedah. Berikut adalah senarai perisian pihak ketiga yang terjejas untuk rujukan anda. Jika anda mendapati pelayan berisiko, terdapat tiga cara yang berpotensi untuk membetulkannya seperti berikut.

Tiga Penyelesaian Berpotensi

1. Naik taraf Log4j: Menampal log4j kepada 2.15.0 dan ke atas menyelesaikan risiko tetapi memerlukan akses kepada pelayan Apache yang terjejas dan memulakan semula Apache.

2. Perubahan konfigurasi: Dalam versi Log4j (>=2.10) kelemahan boleh dikurangkan dengan menetapkan sifat sistem log4j2.formatMsgNoLookups kepada true atau dengan mengalih keluar kelas JndiLookup daripada laluan kelas. Selain itu, jika pelayan mempunyai masa jalan Java >= 8u121, maka secara lalai, tetapan com.sun.jndi.rmi.object.trustURLCodebase dan com.sun.jndi.cosnaming.object.trustURLCodebase ditetapkan kepada "palsu", mengurangkan risiko ini.

3. Gunakan Vaksin untuk Inoculate Server anda: CyberReason, firma keselamatan siber, telah menerbitkan vaksin yang menampal/mensuntik pelayan terjejas menghapuskan potensi untuk mengeksploitasi kelemahan ini.

Tutup Pemikiran

Jika syarikat anda tidak mempunyai suapan Perisikan Ancaman untuk memaklumkan anda dalam hampir masa nyata tentang peristiwa kritikal ini, pertimbangkan untuk melanggan CyberHoot dan kami akan memastikan anda mendapat maklumat terkini. Lebih baik lagi, upah CyberHoot vCISO untuk membina Proses Pengurusan Makluman Kerentanan anda untuk dilaksanakan dalam situasi ini.

Artikel Sumber:

Miter CVE-2021-44228

Vaksin Dikeluarkan untuk Apache Zero Day

Senarai Vendor Terjejas daripada GitHub

Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Pasukan Anda Sudah Bercakap dengan AI. Berikut ialah Cara Memastikan IT Selamat.

Pasukan Anda Sudah Bercakap dengan AI. Berikut ialah Cara Memastikan IT Selamat.

Alatan AI telah memasuki kehidupan kerja seharian kita dengan sangat pantas! Seseorang dalam pasukan anda menulis e-mel dengan ChatGPT....

Maklumat Lanjut
Apa yang Diajar oleh Kamera Flock Setiap Perniagaan Tentang Data dan Kepercayaan

Apa yang Diajar oleh Kamera Flock Setiap Perniagaan Tentang Data dan Kepercayaan

Anda pernah melihatnya sebelum ini. Sebuah kamera hitam kecil di tiang berhampiran persimpangan, panel solar di atasnya, secara senyap...

Maklumat Lanjut
Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Musim cukai membuatkan akauntan sibuk, dan ia juga membuatkan penipu sibuk. Awal musim panas ini, sebuah firma CPA menjadi...

Maklumat Lanjut