
22 de dezembro de 2022: ATUALIZAÇÕES para Log4j, detalhes de vulnerabilidade do Log4Shell
A CISA acaba de lançar um novo aviso: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Não me lembro, em mais de 25 anos de carreira em segurança cibernética, de ter que lidar com tantas atualizações de um patch crítico como tivemos com o Log4j. Será que Code Red, MS Blaster, SQL Slammer, Melissa e, mais recentemente, HeartBleed, ou Exchange Server 2021, tiveram tantas tentativas frustradas de correção?
Logo após o lançamento do log4j 2.15.0, pesquisadores descobriram falhas de condição de Negação de Serviço. Pesquisas subsequentes mostraram que essas condições DOS poderiam, na verdade, ser falhas de execução remota de código (eca!). Isso levou ao lançamento do 2.16.0, e os desenvolvedores de software se apressaram para testá-lo.
Em 22 de dezembro, uma nova condição DOS foi identificada, o que levou ao lançamento da versão 2.17.0 para o Java 8. Outras versões foram lançadas para versões mais antigas do Java.
Neste ponto, 12 dias após o evento Log4j, se o seu fornecedor não tiver emitido uma declaração clara de que NÃO corre risco para o Log4j, você deve presumir que ele está exposto e se esforçando para corrigir o problema com a versão mais recente, a 2.17. Onde isso deixa sua empresa?
Comece a considerar o encerramento desses serviços em aplicativos potencialmente expostos. Procure por indicadores de comprometimento. Revise as recomendações do CISO em seu último comunicado (aqui.).
Se sua empresa estiver exposta a vulnerabilidades do log4j, você precisa considerar o fato de que seus servidores podem já ter sido comprometidos. Isto Consultoria CISO tem uma série de recomendações a serem seguidas, incluindo a busca por indicadores de comprometimento.
A CyberHoot está muito preocupada com a possibilidade de hackers estarem esperando as festas de fim de ano para começar a realizar seus ataques de ransomware e outros, roubando nossos dados e identidades sem que ninguém esteja observando. A hora de remediar, aplicar patches e procurar por indicadores de comprometimento é agora. Boa sorte!
Postagem original do CyberHoot de 11 de dezembro
Uma vulnerabilidade com classificação de gravidade 10 (a mais alta possível) está sendo alvo de ataques na internet. O risco crítico é chamado de "Log4Shell" e foi encontrado no Apache Log4j (versões 2.0 a 2.14.1) e divulgado em 9 de dezembro de 2021. O Log4j está presente na Apache Software Foundation, que gerencia quase 1/3 de todos os sites. Log4Shell (CVE-2021-44228) permite a execução remota de código em servidores vulneráveis.
O Processo de Gerenciamento de Alertas de Vulnerabilidade (VAMP) da CyberHoot avaliou esse risco como um evento de Gravidade 0 e o encaminhou aos nossos Clientes vCISO e MSPs para ação. Nossos próprios servidores não estão em risco, pois não utilizamos nenhum código Java Log4j em nenhuma parte da CyberHoot.
As empresas devem verificar se não estão executando nenhum código Java Log4j exposto. Aqui está uma lista de software de terceiros impactado Para sua referência. Se você encontrar um servidor em risco, há três maneiras possíveis de corrigi-lo, conforme segue.
1. Atualizar Log4j: Aplicar patch no log4j para 2.15.0 e versões superiores resolve o risco, mas requer acesso ao servidor Apache afetado e uma reinicialização do Apache.
2. Uma mudança de configuração: Na versão Log4j (>=2.10) a vulnerabilidade pode ser mitigada definindo a propriedade do sistema log4j2.formatMsgNoLookups para true ou removendo a classe JndiLookup do classpath. Além disso, se o servidor tiver Java Runtimes >= 8u121, então, por padrão, as configurações com.sun.jndi.rmi.object.trustURLCodebase e com.sun.jndi.cosnaming.object.trustURLCodebase são definidos como “falsos”, mitigando esse risco.
3. Use uma vacina para inocular seu servidor: CyberReason, uma empresa de segurança cibernética, tem publicou uma vacina que corrige/inocula o servidor impactado eliminando o potencial de explorar essa vulnerabilidade.
Se a sua empresa não possui um feed de Inteligência de Ameaças para alertá-lo quase em tempo real sobre esses eventos críticos, considere assinar o CyberHoot e nós o manteremos atualizado. Melhor ainda, contrate os vCISOs da CyberHoot para desenvolver seu Processo de Gerenciamento de Alertas de Vulnerabilidade para execução nessas situações.
Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.
As ferramentas de IA entraram em nosso cotidiano de trabalho de uma forma incrivelmente rápida! Alguém da sua equipe escreve um e-mail com o ChatGPT...
Ler mais
Você já os viu antes. Uma pequena câmera preta em um poste perto de um cruzamento, um painel solar no topo, silenciosamente...
Ler mais
A época de declaração do imposto de renda mantém os contadores ocupados, e os golpistas também. No início deste verão, um escritório de contabilidade se tornou...
Ler maisTenha uma visão mais aguçada dos riscos humanos com uma abordagem positiva que supera os testes de phishing tradicionais.
