Kwetsbaarheidsadvies: Apache Log Binary (Log4J)

11 december 2021 | Adviserend, Blog Kwetsbaarheidsadvies: Apache Log Binary (Log4J)

Log4J-exploit in Apache

22 december 2022: UPDATES voor Log4j, details over de kwetsbaarheid in Log4Shell

CISA heeft zojuist een nieuw advies gepubliceerd: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Ik kan me niet herinneren dat ik in mijn meer dan 25-jarige carrière in de cybersecurity ooit met zoveel updates voor een kritieke patch te maken heb gehad als met Log4j. Hebben Code Red, MS Blaster, SQL Slammer, Melissa en, meer recent, HeartBleed of Exchange Server 2021 zoveel mislukte pogingen tot een oplossing gedaan?

Geschiedenis van oplossingen (laatste 10 dagen)

Kort na de release van log4j 2.15.0 ontdekten onderzoekers Denial of Service-fouten. Later onderzoek toonde aan dat deze DOS-fouten in feite fouten in de uitvoering van code op afstand konden zijn (oeps!). Dit leidde tot de release van 2.16.0, en softwareontwikkelaars haastten zich om die release te testen.

Op 22 december werd een nieuwe DOS-voorwaarde geïdentificeerd die leidde tot de release van 2.17.0 voor Java 8. Er werden andere versies uitgebracht voor oudere versies van Java.

Blootstelling aan externe leveranciers?

Nu, 12 dagen na het begin van dit Log4j-incident, moet u ervan uitgaan dat uw leverancier, als hij nog niet duidelijk heeft verklaard dat hij GEEN risico loopt op Log4j, kwetsbaar is en zich haast om de nieuwste versie 2.17 te installeren. Wat betekent dit voor uw bedrijf?

Overweeg om deze services uit te schakelen op potentieel kwetsbare applicaties. Zoek naar indicatoren van een inbreuk. Bekijk het advies van CISO in hun meest recente advies ( hier ).

CyberHoot-aanbevelingen:

Als uw bedrijf kwetsbaar is voor beveiligingslekken in log4j, moet u er rekening mee houden dat uw servers mogelijk al gecompromitteerd zijn. Dit CISO-advies bevat een aantal aanbevelingen, waaronder het zoeken naar indicatoren van een inbreuk.

CyberHoot maakt zich grote zorgen dat hackers mogelijk wachten tot de feestdagen beginnen met hun ransomware-aanvallen en meer, en zo onze gegevens en identiteit stelen terwijl mensen niet opletten. Het is nu tijd om te herstellen, patches aan te brengen en te zoeken naar aanwijzingen voor een mogelijke aanval. Succes!

CyberHoot's originele bericht van 11 december

Een kwetsbaarheid met een ernstniveau van 10 (de hoogst mogelijke) wordt misbruikt op internet. Het kritieke risico heet "Log4Shell" en werd gevonden in Apache Log4j (versies 2.0 tot en met 2.14.1) en werd openbaar gemaakt op 9 december 2021. Log4j is onderdeel van Apache Software Foundation, dat bijna een derde van alle websites beheert. Log4Shell ( CVE-2021-44228 ) maakt het mogelijk om op afstand code uit te voeren op kwetsbare servers.

Het Vulnerability Alert Management Process (VAMP) van CyberHoot heeft dit risico beoordeeld als een gebeurtenis met ernstgraad 0 en geëscaleerd naar onze vCISO-clients en MSP's voor verdere actie. Onze eigen servers lopen geen risico, omdat we in CyberHoot geen Log4j Java-code gebruiken.

Hoe te reageren:

Bedrijven moeten controleren of ze geen onbeveiligde Log4j Java-code gebruiken. Hier is een lijst met getroffen software van derden ter referentie. Als u een server vindt die risico loopt, zijn er drie mogelijke manieren om dit op te lossen, zoals hieronder beschreven.

Drie mogelijke oplossingen

1. Log4j upgraden: Het patchen van log4j naar versie 2.15.0 of hoger lost het risico op, maar vereist toegang tot de betreffende Apache-server en een herstart van Apache.

2. Een configuratiewijziging: In Log4j-versie (>=2.10) kan de kwetsbaarheid worden verzacht door de systeemeigenschap in te stellen log4j2.formatMsgNoLookups naar true of door de klasse JndiLookup uit het classpath te verwijderen. Als de server bovendien Java-runtimes >= 8u121 heeft, zijn de instellingen standaard com.sun.jndi.rmi.object.trustURLCodebase en com.sun.jndi.cosnaming.object.trustURLCodebase zijn ingesteld op “false”, waardoor dit risico wordt beperkt.

3. Gebruik een vaccin om uw server te beschermen : CyberReason , een cybersecuritybedrijf, heeft een vaccin uitgebracht dat de getroffen server patcht/beschermt en zo de mogelijkheid tot misbruik van deze kwetsbaarheid elimineert.

Sluiting Gedachten

Als uw bedrijf geen Threat Intelligence-feed heeft die u bijna realtime waarschuwt voor deze kritieke gebeurtenissen, overweeg dan een abonnement op CyberHoot. Wij houden u dan op de hoogte. Of nog beter: huur CyberHoot vCISO's in om uw Vulnerability Alert Management Process te ontwikkelen, zodat u deze in deze situaties kunt implementeren.

Bron artikelen:

Mijter CVE-2021-44228

Vaccin vrijgegeven voor Apache Zero Day

Lijst met getroffen leveranciers van GitHub

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Nep-software-installatieprogramma's schakelen Windows Update uit.

Nep-software-installatieprogramma's schakelen Windows Update uit.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie door Craig Taylor: Ik herinner me de beginjaren van...

Lees meer
Als "Apple Support" je terugbelt, hang dan op.

Als "Apple Support" je terugbelt, hang dan op.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: De blog van deze week bevat een...

Lees meer
Maak kennis met Manic: de Android-malware met een sluw back-upplan.

Maak kennis met Manic: de Android-malware met een sluw back-upplan.

Zo nu en dan duikt er een stukje malware op met een truc die zo slim is dat beveiligingsonderzoekers even stil moeten staan ​​en...

Lees meer