Kwetsbaarheidsadvies: Apache Log Binary (Log4J)

11 december 2021 | Adviserend, Blog Kwetsbaarheidsadvies: Apache Log Binary (Log4J)

Log4J-exploit in Apache

22 december 2022: UPDATES voor Log4j, details over de kwetsbaarheid in Log4Shell

CISA heeft zojuist een nieuw advies gepubliceerd: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Ik kan me niet herinneren dat ik in mijn meer dan 25-jarige carrière in de cybersecurity ooit met zoveel updates voor een kritieke patch te maken heb gehad als met Log4j. Hebben Code Red, MS Blaster, SQL Slammer, Melissa en, meer recent, HeartBleed of Exchange Server 2021 zoveel mislukte pogingen tot een oplossing gedaan?

Geschiedenis van oplossingen (laatste 10 dagen)

Kort na de release van log4j 2.15.0 ontdekten onderzoekers Denial of Service-fouten. Later onderzoek toonde aan dat deze DOS-fouten in feite fouten in de uitvoering van code op afstand konden zijn (oeps!). Dit leidde tot de release van 2.16.0, en softwareontwikkelaars haastten zich om die release te testen.

Op 22 december werd een nieuwe DOS-voorwaarde geïdentificeerd die leidde tot de release van 2.17.0 voor Java 8. Er werden andere versies uitgebracht voor oudere versies van Java.

Blootstelling aan externe leveranciers?

Nu, 12 dagen na het begin van dit Log4j-incident, moet u ervan uitgaan dat uw leverancier, als hij nog niet duidelijk heeft verklaard dat hij GEEN risico loopt op Log4j, kwetsbaar is en zich haast om de nieuwste versie 2.17 te installeren. Wat betekent dit voor uw bedrijf?

Overweeg om deze services voor mogelijk blootgestelde applicaties af te sluiten. Let op tekenen van inbreuk. Bekijk het advies van de CISO in hun laatste advies (hier).

CyberHoot-aanbevelingen:

Als uw bedrijf is blootgesteld aan log4j-kwetsbaarheden, moet u er rekening mee houden dat uw servers mogelijk al zijn gecompromitteerd. CISO-advies heeft een aantal aanbevelingen die gevolgd moeten worden, waaronder het zoeken naar indicatoren van een inbreuk.

CyberHoot maakt zich grote zorgen dat hackers mogelijk wachten tot de feestdagen beginnen met hun ransomware-aanvallen en meer, en zo onze gegevens en identiteit stelen terwijl mensen niet opletten. Het is nu tijd om te herstellen, patches aan te brengen en te zoeken naar aanwijzingen voor een mogelijke aanval. Succes!

CyberHoot's originele bericht van 11 december

Een kwetsbaarheid met een ernstgraad van 10 (hoogst mogelijke) wordt op internet aangevallen. Het kritieke risico heet "Log4Shell" en werd aangetroffen in Apache Log4j (versies 2.0 tot en met 2.14.1) en bekendgemaakt op 9 december 2021. Log4j is aangetroffen in de Apache Software Foundation, die bijna een derde van alle websites beheert. Log1Shell (CVE-2021-44228) maakt het mogelijk om op afstand code uit te voeren op kwetsbare servers.

Het Vulnerability Alert Management Process (VAMP) van CyberHoot heeft dit risico beoordeeld als een gebeurtenis met ernstgraad 0 en geëscaleerd naar onze vCISO-clients en MSP's voor verdere actie. Onze eigen servers lopen geen risico, omdat we in CyberHoot geen Log4j Java-code gebruiken.

Hoe te reageren:

Bedrijven moeten controleren of ze geen blootgestelde Log4j Java-code gebruiken. Hier is een lijst met getroffen software van derden Ter referentie. Als u een server in gevaar vindt, zijn er drie mogelijke manieren om dit te verhelpen:

Drie mogelijke oplossingen

1. Log4j upgraden: Het risico wordt opgelost door log4j te patchen naar versie 2.15.0 en hoger, maar hiervoor is toegang tot de getroffen Apache-server en een herstart van Apache vereist.

2. Een configuratiewijziging: In Log4j-versie (>=2.10) kan de kwetsbaarheid worden verzacht door de systeemeigenschap in te stellen log4j2.formatMsgNoLookups naar true of door de klasse JndiLookup uit het classpath te verwijderen. Als de server bovendien Java-runtimes >= 8u121 heeft, zijn de instellingen standaard com.sun.jndi.rmi.object.trustURLCodebase en com.sun.jndi.cosnaming.object.trustURLCodebase zijn ingesteld op “false”, waardoor dit risico wordt beperkt.

3. Gebruik een vaccin om uw server te inoculeren: CyberReason, een cybersecuritybedrijf, heeft heeft een vaccin gepubliceerd dat pleisters/ent de getroffen server, waardoor er geen mogelijkheid meer is om deze kwetsbaarheid te misbruiken.

Sluiting Gedachten

Als uw bedrijf geen Threat Intelligence-feed heeft die u bijna realtime waarschuwt voor deze kritieke gebeurtenissen, overweeg dan een abonnement op CyberHoot. Wij houden u dan op de hoogte. Of nog beter: huur CyberHoot vCISO's in om uw Vulnerability Alert Management Process te ontwikkelen, zodat u deze in deze situaties kunt implementeren.

Bron artikelen:

Mijter CVE-2021-44228

Vaccin vrijgegeven voor Apache Zero Day

Lijst met getroffen leveranciers van GitHub

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Uw team communiceert al met AI. Zo houdt u uw IT veilig.

Uw team communiceert al met AI. Zo houdt u uw IT veilig.

AI-tools hebben zich razendsnel in ons dagelijks werkleven genesteld! Iemand in je team schrijft een e-mail met ChatGPT...

Lees meer
Wat Flock-camera's elk bedrijf leren over data en vertrouwen.

Wat Flock-camera's elk bedrijf leren over data en vertrouwen.

Je hebt ze vast wel eens gezien. Een kleine zwarte camera op een paal vlakbij een kruispunt, een zonnepaneel erop, en dan stil...

Lees meer
Dringendheid, emotie, autoriteit: hoe een oplichter bijna een accountantskantoor binnendrong

Dringendheid, emotie, autoriteit: hoe een oplichter bijna een accountantskantoor binnendrong

Het belastingseizoen houdt accountants bezig, maar ook oplichters. Begin deze zomer werd een accountantskantoor het slachtoffer van...

Lees meer