Sårbarhetsråd: Apache Log Binary (Log4J)

11. desember 2021 | Rådgivning, Blogg Sårbarhetsråd: Apache Log Binary (Log4J)

Log4J-utnyttelse i Apache

22. desember 2022: OPPDATERINGER til detaljer om sårbarheter i Log4j og Log4Shell

CISA har nettopp gitt ut en ny veiledning: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Jeg kan ikke huske at jeg i løpet av en karriere innen cybersikkerhet på over 25 år har måttet håndtere så mange oppdateringer til en kritisk patch som vi har gjort med Log4j. Hadde Code Red, MS Blaster, SQL Slammer, Melissa og nylig HeartBleed eller Exchange Server 2021 så mange mislykkede forsøk på en løsning?

Historien om rettelser (siste 10 dager)

Kort tid etter at log4j 2.15.0 ble utgitt, oppdaget forskere feil i Denial of Service-tilstander. Senere forskning viste at disse DOS-tilstandene faktisk kunne være feil i ekstern kodekjøring (huff!). Dette førte til utgivelsen av 2.16.0, og programvareutviklere kjempet for å teste denne utgivelsen.

Den 22. desember ble en ny DOS-tilstand identifisert som førte til utgivelsen av 2.17.0 for Java 8. Andre versjoner ble utgitt for eldre versjoner av Java.

Eksponering for tredjepartsleverandører?

Hvis leverandøren din ikke har kommet med en klar uttalelse om at de IKKE er i fare for Log12j nå, 4 dager etter at Log4j er gjennomført, må du anta at de er eksponert og jobber med å oppdatere den nyeste versjonen 2.17. Hvor plasserer dette bedriften din?

Begynn å vurdere å stenge ned disse tjenestene på potensielt eksponerte applikasjoner. Se etter indikatorer på kompromittering. Se gjennom rådene fra CISO i deres siste rådgivning (her.).

CyberHoot-anbefalinger:

Hvis bedriften din er utsatt for log4j-sårbarheter, må du vurdere det faktum at serverne dine kanskje allerede har blitt kompromittert. CISO-rådgivning har en rekke anbefalinger å følge, inkludert å søke etter indikatorer på kompromiss.

CyberHoot er svært bekymret for at hackere kan vente på høytiden med å begynne å utføre ransomware-angrep og mer, og stjele dataene og identitetene våre mens folk ikke ser på. Tiden for å utbedre, oppdatere og lete etter tegn på kompromittering er nå. Lykke til!

CyberHoots originale innlegg fra 11. desember

En sårbarhet med en alvorlighetsgrad på 10 (høyest mulig) er målrettet på Internett. Den kritiske risikoen kalles «Log4Shell» og ble funnet i Apache Log4j (versjon 2.0 til 2.14.1) og avslørt 9. desember 2021. Log4j finnes i Apache Software Foundation, som kjører nesten 1/3 av alle nettsteder. Log4Shell (CVE-2021-44228) tillater ekstern kjøring av kode på sårbare servere.

CyberHoots VAMP-prosess (Vulnerability Alert Management Process) vurderte denne risikoen som en hendelse med alvorlighetsgrad 0 og eskalerte den til våre vCISO-klienter og MSP-er for handling. Våre egne servere er ikke i faresonen, ettersom vi ikke bruker Log4j Java-kode noe sted i CyberHoot.

Slik svarer du:

Bedrifter bør bekrefte at de ikke kjører eksponert Log4j Java-kode. Her er en liste over berørt tredjepartsprogramvare Til din referanse. Hvis du finner en server i faresonen, finnes det tre mulige måter å fikse det på:

Tre potensielle løsninger

1. Oppgraderingslogg4j: Oppdatering av log4j til 2.15.0 og nyere løser risikoen, men krever tilgang til den berørte Apache-serveren og en omstart av Apache.

2. En konfigurasjonsendring: I Log4j-versjonen (>=2.10) kan sårbarheten reduseres ved å angi systemegenskaper. log4j2.formatMsgNoLookups til true eller ved å fjerne JndiLookup-klassen fra klassestien. I tillegg, hvis serveren har Java-kjøretider >= 8u121, vil innstillingene som standard com.sun.jndi.rmi.object.trustURLCodebase og com.sun.jndi.cosnaming.object.trustURLCodebase er satt til «usann», noe som reduserer denne risikoen.

3. Bruk en vaksine for å inokulere serveringspersonalet ditt: CyberReason, et cybersikkerhetsfirma, har publiserte en vaksine som plasterer/vaksinerer den berørte serveren eliminerer potensialet for å utnytte dette sikkerhetsproblemet.

Lukke Thoughts

Hvis bedriften din ikke har en trusselinformasjonsfeed som varsler deg i nær sanntid om disse kritiske hendelsene, bør du vurdere å abonnere på CyberHoot, så holder vi deg oppdatert. Enda bedre, ansett CyberHoot vCISO-er for å bygge opp prosessen for håndtering av sårbarhetsvarsler som kan utføres i disse situasjonene.

Kildeartikler:

Mitre CVE-2021-44228

Vaksine utgitt for Apache Zero Day

Liste over berørte leverandører fra GitHub

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Løsepengeviruset – en AI-modell bygget uten å prøve

Løsepengeviruset – en AI-modell bygget uten å prøve

Forskere lette etter en falsk fotooppskalerer og fant noe merkelig: et ransomware-sett og en AI-modell ...

Les mer
CyberHoot blir helt passordfritt: Støtte for innebygde passordnøkler nå for administratorer

CyberHoot blir helt passordfritt: Støtte for innebygde passordnøkler nå for administratorer

I fire år har CyberHoot argumentert for det samme på bloggen sin: passord er et viktig svakt ledd. De blir gjenbrukt,...

Les mer
Ikke score selvmål: Overlist svindelene med VM 2026

Ikke score selvmål: Overlist svindelene med VM 2026

FIFA-VM i 2026 startet 11. juni i USA, Canada og Mexico. Seks millioner fans...

Les mer