Aviso de vulnerabilidade: Apache Log Binary (Log4J)

11 de dezembro de 2021 | Consultivo, Blog Aviso de vulnerabilidade: Apache Log Binary (Log4J)

Exploração Log4J no Apache

22 de dezembro de 2022: ATUALIZAÇÕES para Log4j, detalhes de vulnerabilidade do Log4Shell

A CISA acaba de lançar um novo aviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Não me lembro, em mais de 25 anos de carreira em segurança cibernética, de ter que lidar com tantas atualizações de um patch crítico como tivemos com o Log4j. Será que Code Red, MS Blaster, SQL Slammer, Melissa e, mais recentemente, HeartBleed, ou Exchange Server 2021, tiveram tantas tentativas frustradas de correção?

Histórico de correções (últimos 10 dias)

Logo após o lançamento do log4j 2.15.0, pesquisadores descobriram falhas de condição de Negação de Serviço. Pesquisas subsequentes mostraram que essas condições DOS poderiam, na verdade, ser falhas de execução remota de código (eca!). Isso levou ao lançamento do 2.16.0, e os desenvolvedores de software se apressaram para testá-lo.

Em 22 de dezembro, uma nova condição DOS foi identificada, o que levou ao lançamento da versão 2.17.0 para o Java 8. Outras versões foram lançadas para versões mais antigas do Java.

Exposição a fornecedores terceirizados?

Neste ponto, 12 dias após o evento Log4j, se o seu fornecedor não tiver emitido uma declaração clara de que NÃO corre risco para o Log4j, você deve presumir que ele está exposto e se esforçando para corrigir o problema com a versão mais recente, a 2.17. Onde isso deixa sua empresa?

Comece a considerar o encerramento desses serviços em aplicativos potencialmente expostos. Procure por indicadores de comprometimento. Revise as recomendações do CISO em seu último comunicado (aqui.).

Recomendações do CyberHoot:

Se sua empresa estiver exposta a vulnerabilidades do log4j, você precisa considerar o fato de que seus servidores podem já ter sido comprometidos. Isto Consultoria CISO tem uma série de recomendações a serem seguidas, incluindo a busca por indicadores de comprometimento.

A CyberHoot está muito preocupada com a possibilidade de hackers estarem esperando as festas de fim de ano para começar a realizar seus ataques de ransomware e outros, roubando nossos dados e identidades sem que ninguém esteja observando. A hora de remediar, aplicar patches e procurar por indicadores de comprometimento é agora. Boa sorte!

Postagem original do CyberHoot de 11 de dezembro

Uma vulnerabilidade com classificação de gravidade 10 (a mais alta possível) está sendo alvo de ataques na internet. O risco crítico é chamado de "Log4Shell" e foi encontrado no Apache Log4j (versões 2.0 a 2.14.1) e divulgado em 9 de dezembro de 2021. O Log4j está presente na Apache Software Foundation, que gerencia quase 1/3 de todos os sites. Log4Shell (CVE-2021-44228) permite a execução remota de código em servidores vulneráveis.

O Processo de Gerenciamento de Alertas de Vulnerabilidade (VAMP) da CyberHoot avaliou esse risco como um evento de Gravidade 0 e o encaminhou aos nossos Clientes vCISO e MSPs para ação. Nossos próprios servidores não estão em risco, pois não utilizamos nenhum código Java Log4j em nenhuma parte da CyberHoot.

Como responder:

As empresas devem verificar se não estão executando nenhum código Java Log4j exposto. Aqui está uma lista de software de terceiros impactado Para sua referência. Se você encontrar um servidor em risco, há três maneiras possíveis de corrigi-lo, conforme segue.

Três Soluções Potenciais

1. Atualizar Log4j: Aplicar patch no log4j para 2.15.0 e versões superiores resolve o risco, mas requer acesso ao servidor Apache afetado e uma reinicialização do Apache.

2. Uma mudança de configuração: Na versão Log4j (>=2.10) a vulnerabilidade pode ser mitigada definindo a propriedade do sistema log4j2.formatMsgNoLookups para true ou removendo a classe JndiLookup do classpath. Além disso, se o servidor tiver Java Runtimes >= 8u121, então, por padrão, as configurações com.sun.jndi.rmi.object.trustURLCodebase e com.sun.jndi.cosnaming.object.trustURLCodebase são definidos como “falsos”, mitigando esse risco.

3. Use uma vacina para inocular seu servidor: CyberReason, uma empresa de segurança cibernética, tem publicou uma vacina que corrige/inocula o servidor impactado eliminando o potencial de explorar essa vulnerabilidade.

Pensamentos de Encerramento

Se a sua empresa não possui um feed de Inteligência de Ameaças para alertá-lo quase em tempo real sobre esses eventos críticos, considere assinar o CyberHoot e nós o manteremos atualizado. Melhor ainda, contrate os vCISOs da CyberHoot para desenvolver seu Processo de Gerenciamento de Alertas de Vulnerabilidade para execução nessas situações.

Artigos Fonte:

Mitre CVE-2021-44228

Vacina lançada para o Apache Zero Day

Lista de fornecedores afetados do GitHub

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

Sua equipe já está interagindo com IA. Veja como manter a TI segura.

Sua equipe já está interagindo com IA. Veja como manter a TI segura.

As ferramentas de IA entraram em nosso cotidiano de trabalho de uma forma incrivelmente rápida! Alguém da sua equipe escreve um e-mail com o ChatGPT...

Ler mais
O que as câmeras Flock ensinam a todas as empresas sobre dados e confiança.

O que as câmeras Flock ensinam a todas as empresas sobre dados e confiança.

Você já os viu antes. Uma pequena câmera preta em um poste perto de um cruzamento, um painel solar no topo, silenciosamente...

Ler mais
Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

A época de declaração do imposto de renda mantém os contadores ocupados, e os golpistas também. No início deste verão, um escritório de contabilidade se tornou...

Ler mais