
22 december 2022: UPDATES voor Log4j, details over de kwetsbaarheid in Log4Shell
CISA heeft zojuist een nieuw advies gepubliceerd: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Ik kan me niet herinneren dat ik in mijn meer dan 25-jarige carrière in de cybersecurity ooit met zoveel updates voor een kritieke patch te maken heb gehad als met Log4j. Hebben Code Red, MS Blaster, SQL Slammer, Melissa en, meer recent, HeartBleed of Exchange Server 2021 zoveel mislukte pogingen tot een oplossing gedaan?
Kort na de release van log4j 2.15.0 ontdekten onderzoekers Denial of Service-fouten. Later onderzoek toonde aan dat deze DOS-fouten in feite fouten in de uitvoering van code op afstand konden zijn (oeps!). Dit leidde tot de release van 2.16.0, en softwareontwikkelaars haastten zich om die release te testen.
Op 22 december werd een nieuwe DOS-voorwaarde geïdentificeerd die leidde tot de release van 2.17.0 voor Java 8. Er werden andere versies uitgebracht voor oudere versies van Java.
Nu, 12 dagen na het begin van dit Log4j-incident, moet u ervan uitgaan dat uw leverancier, als hij nog niet duidelijk heeft verklaard dat hij GEEN risico loopt op Log4j, kwetsbaar is en zich haast om de nieuwste versie 2.17 te installeren. Wat betekent dit voor uw bedrijf?
Overweeg om deze services uit te schakelen op potentieel kwetsbare applicaties. Zoek naar indicatoren van een inbreuk. Bekijk het advies van CISO in hun meest recente advies ( hier ).
Als uw bedrijf kwetsbaar is voor beveiligingslekken in log4j, moet u er rekening mee houden dat uw servers mogelijk al gecompromitteerd zijn. Dit CISO-advies bevat een aantal aanbevelingen, waaronder het zoeken naar indicatoren van een inbreuk.
CyberHoot maakt zich grote zorgen dat hackers mogelijk wachten tot de feestdagen beginnen met hun ransomware-aanvallen en meer, en zo onze gegevens en identiteit stelen terwijl mensen niet opletten. Het is nu tijd om te herstellen, patches aan te brengen en te zoeken naar aanwijzingen voor een mogelijke aanval. Succes!
CyberHoot's originele bericht van 11 december
Een kwetsbaarheid met een ernstniveau van 10 (de hoogst mogelijke) wordt misbruikt op internet. Het kritieke risico heet "Log4Shell" en werd gevonden in Apache Log4j (versies 2.0 tot en met 2.14.1) en werd openbaar gemaakt op 9 december 2021. Log4j is onderdeel van Apache Software Foundation, dat bijna een derde van alle websites beheert. Log4Shell ( CVE-2021-44228 ) maakt het mogelijk om op afstand code uit te voeren op kwetsbare servers.
Het Vulnerability Alert Management Process (VAMP) van CyberHoot heeft dit risico beoordeeld als een gebeurtenis met ernstgraad 0 en geëscaleerd naar onze vCISO-clients en MSP's voor verdere actie. Onze eigen servers lopen geen risico, omdat we in CyberHoot geen Log4j Java-code gebruiken.
Bedrijven moeten controleren of ze geen onbeveiligde Log4j Java-code gebruiken. Hier is een lijst met getroffen software van derden ter referentie. Als u een server vindt die risico loopt, zijn er drie mogelijke manieren om dit op te lossen, zoals hieronder beschreven.
1. Log4j upgraden: Het patchen van log4j naar versie 2.15.0 of hoger lost het risico op, maar vereist toegang tot de betreffende Apache-server en een herstart van Apache.
2. Een configuratiewijziging: In Log4j-versie (>=2.10) kan de kwetsbaarheid worden verzacht door de systeemeigenschap in te stellen log4j2.formatMsgNoLookups naar true of door de klasse JndiLookup uit het classpath te verwijderen. Als de server bovendien Java-runtimes >= 8u121 heeft, zijn de instellingen standaard com.sun.jndi.rmi.object.trustURLCodebase en com.sun.jndi.cosnaming.object.trustURLCodebase zijn ingesteld op “false”, waardoor dit risico wordt beperkt.
3. Gebruik een vaccin om uw server te beschermen : CyberReason , een cybersecuritybedrijf, heeft een vaccin uitgebracht dat de getroffen server patcht/beschermt en zo de mogelijkheid tot misbruik van deze kwetsbaarheid elimineert.
Als uw bedrijf geen Threat Intelligence-feed heeft die u bijna realtime waarschuwt voor deze kritieke gebeurtenissen, overweeg dan een abonnement op CyberHoot. Wij houden u dan op de hoogte. Of nog beter: huur CyberHoot vCISO's in om uw Vulnerability Alert Management Process te ontwikkelen, zodat u deze in deze situaties kunt implementeren.
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie door Craig Taylor: Ik herinner me de beginjaren van...
Lees meer
Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: De blog van deze week bevat een...
Lees meer
Zo nu en dan duikt er een stukje malware op met een truc die zo slim is dat beveiligingsonderzoekers even stil moeten staan en...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
