
22 декабря 2022 г.: ОБНОВЛЕНИЯ для Log4j, подробности об уязвимостях Log4Shell
CISA только что выпустила новое предупреждение: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Не припомню, чтобы за более чем 25 лет работы в сфере кибербезопасности мне приходилось иметь дело с таким количеством обновлений критически важных патчей, как с Log4j. Разве Code Red, MS Blaster, SQL Slammer, Melissa, а совсем недавно HeartBleed или Exchange Server 2021 имели столько же неудачных попыток исправления?
Вскоре после выпуска log4j 2.15.0 исследователи обнаружили уязвимости, вызывающие отказ в обслуживании (DOS). Последующее исследование показало, что эти DOS-условия на самом деле могут быть уязвимостями удалённого выполнения кода (ой!). Это привело к выпуску версии 2.16.0, и разработчики программного обеспечения бросились её тестировать.
22 декабря было выявлено новое условие DOS, которое привело к выпуску версии 2.17.0 для Java 8. Для более старых версий Java были выпущены другие версии.
Если на данный момент, спустя 12 дней после инцидента с Log4j, ваш поставщик не сделал чёткого заявления о том, что он НЕ подвергается риску для Log4j, вы должны предположить, что он подвергся риску и спешно устанавливает исправление до последней версии 2.17. Что это значит для вашей компании?
Начните рассматривать возможность отключения этих служб в потенциально уязвимых приложениях. Ищите признаки компрометации. Ознакомьтесь с рекомендациями CISO в их последнем бюллетене (здесь).
Если ваша компания подвержена уязвимостям log4j, вам следует учитывать, что ваши серверы могли быть уже скомпрометированы. Консультации CISO есть ряд рекомендаций, которым стоит следовать, включая поиск индикаторов компрометации.
CyberHoot крайне обеспокоен тем, что хакеры, возможно, ждут праздников, чтобы начать атаки с использованием программ-вымогателей и других вредоносных программ, похищая наши данные и идентификационные данные, пока люди не видят. Сейчас самое время устранить уязвимости, установить исправления и искать признаки взлома. Удачи!
Оригинальный пост CyberHoot от 11 декабря
Уязвимость с уровнем серьёзности 10 (максимально возможным) атакуется в интернете. Критический риск называется «Log4Shell» и был обнаружен в Apache Log4j (версии с 2.0 по 2.14.1) и раскрыт 9 декабря 2021 года. Log4j входит в состав Apache Software Foundation, на котором работает почти треть всех веб-сайтов.CVE-2021-44228) позволяет удаленно выполнять код на уязвимых серверах.
Процесс управления оповещениями об уязвимостях (VAMP) CyberHoot оценил этот риск как событие с уровнем серьёзности 0 и передал его нашим клиентам vCISO и поставщикам управляемых услуг для принятия мер. Наши собственные серверы не подвержены риску, поскольку мы не используем код Java Log4j в CyberHoot.
Компаниям следует убедиться, что они не используют открытый код Java Log4j. Вот список затронутое стороннее программное обеспечение Для справки. Если вы обнаружили, что сервер находится под угрозой, есть три возможных способа её исправить:
1. Обновление Log4j: Обновление log4j до версии 2.15.0 и выше устраняет риск, но требует доступа к затронутому серверу Apache и перезапуска Apache.
2. Изменение конфигурации: В версии Log4j (>=2.10) уязвимость можно устранить, настроив системное свойство log4j2.formatMsgNoLookups в true или удалив класс JndiLookup из classpath. Кроме того, если на сервере установлена среда выполнения Java версии >= 8u121, то по умолчанию настройки com.sun.jndi.rmi.object.trustURLCodebase и com.sun.jndi.cosnaming.object.trustURLCodebase установлены на «ложь», что снижает этот риск.
3. Используйте вакцину для вакцинации вашего сервера.: КиберРазум, фирма по кибербезопасности, имеет опубликовали вакцину, которая заклеивает/прививает затронутый сервер исключает возможность эксплуатации данной уязвимости.
Если в вашей компании нет канала Threat Intelligence, который бы оповещал вас об этих критических событиях практически в режиме реального времени, рассмотрите возможность подписки на CyberHoot, и мы будем держать вас в курсе событий. А ещё лучше — нанять vCISO CyberHoot для разработки процесса управления оповещениями об уязвимостях, который будет действовать в подобных ситуациях.
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Инструменты искусственного интеллекта невероятно быстро вошли в нашу повседневную рабочую жизнь! Кто-то из вашей команды пишет электронное письмо с помощью ChatGPT...
Читать далее
Вы их уже видели. Небольшая черная камера на столбе возле перекрестка, с солнечной панелью сверху, тихо...
Читать далее
В налоговый сезон бухгалтеры заняты, а мошенники — нет. В начале лета одна аудиторская фирма стала...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
