Информационное сообщение об уязвимости: двоичный файл журнала Apache (Log4J)

11 декабря 2021 г. | Консультативный, Блог Информационное сообщение об уязвимости: двоичный файл журнала Apache (Log4J)

Log4J Exploit в Apache

22 декабря 2022 г.: ОБНОВЛЕНИЯ для Log4j, подробности об уязвимостях Log4Shell

CISA только что выпустила новое предупреждение: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Не припомню, чтобы за более чем 25 лет работы в сфере кибербезопасности мне приходилось иметь дело с таким количеством обновлений критически важных патчей, как с Log4j. Разве Code Red, MS Blaster, SQL Slammer, Melissa, а совсем недавно HeartBleed или Exchange Server 2021 имели столько же неудачных попыток исправления?

История исправлений (последние 10 дней)

Вскоре после выпуска log4j 2.15.0 исследователи обнаружили уязвимости, вызывающие отказ в обслуживании (DOS). Последующее исследование показало, что эти DOS-условия на самом деле могут быть уязвимостями удалённого выполнения кода (ой!). Это привело к выпуску версии 2.16.0, и разработчики программного обеспечения бросились её тестировать.

22 декабря было выявлено новое условие DOS, которое привело к выпуску версии 2.17.0 для Java 8. Для более старых версий Java были выпущены другие версии.

Воздействие стороннего поставщика?

Если на данный момент, спустя 12 дней после инцидента с Log4j, ваш поставщик не сделал чёткого заявления о том, что он НЕ подвергается риску для Log4j, вы должны предположить, что он подвергся риску и спешно устанавливает исправление до последней версии 2.17. Что это значит для вашей компании?

Начните рассматривать возможность отключения этих служб в потенциально уязвимых приложениях. Ищите признаки компрометации. Ознакомьтесь с рекомендациями CISO в их последнем бюллетене (здесь).

Рекомендации CyberHoot:

Если ваша компания подвержена уязвимостям log4j, вам следует учитывать, что ваши серверы могли быть уже скомпрометированы. Консультации CISO есть ряд рекомендаций, которым стоит следовать, включая поиск индикаторов компрометации.

CyberHoot крайне обеспокоен тем, что хакеры, возможно, ждут праздников, чтобы начать атаки с использованием программ-вымогателей и других вредоносных программ, похищая наши данные и идентификационные данные, пока люди не видят. Сейчас самое время устранить уязвимости, установить исправления и искать признаки взлома. Удачи!

Оригинальный пост CyberHoot от 11 декабря

Уязвимость с уровнем серьёзности 10 (максимально возможным) атакуется в интернете. Критический риск называется «Log4Shell» и был обнаружен в Apache Log4j (версии с 2.0 по 2.14.1) и раскрыт 9 декабря 2021 года. Log4j входит в состав Apache Software Foundation, на котором работает почти треть всех веб-сайтов.CVE-2021-44228) позволяет удаленно выполнять код на уязвимых серверах.

Процесс управления оповещениями об уязвимостях (VAMP) CyberHoot оценил этот риск как событие с уровнем серьёзности 0 и передал его нашим клиентам vCISO и поставщикам управляемых услуг для принятия мер. Наши собственные серверы не подвержены риску, поскольку мы не используем код Java Log4j в CyberHoot.

Как ответить:

Компаниям следует убедиться, что они не используют открытый код Java Log4j. Вот список затронутое стороннее программное обеспечение Для справки. Если вы обнаружили, что сервер находится под угрозой, есть три возможных способа её исправить:

Три возможных решения

1. Обновление Log4j: Обновление log4j до версии 2.15.0 и выше устраняет риск, но требует доступа к затронутому серверу Apache и перезапуска Apache.

2. Изменение конфигурации: В версии Log4j (>=2.10) уязвимость можно устранить, настроив системное свойство log4j2.formatMsgNoLookups в true или удалив класс JndiLookup из classpath. Кроме того, если на сервере установлена среда выполнения Java версии >= 8u121, то по умолчанию настройки com.sun.jndi.rmi.object.trustURLCodebase  и  com.sun.jndi.cosnaming.object.trustURLCodebase установлены на «ложь», что снижает этот риск.

3. Используйте вакцину для вакцинации вашего сервера.: КиберРазум, фирма по кибербезопасности, имеет опубликовали вакцину, которая заклеивает/прививает затронутый сервер исключает возможность эксплуатации данной уязвимости.

Заключительные мысли

Если в вашей компании нет канала Threat Intelligence, который бы оповещал вас об этих критических событиях практически в режиме реального времени, рассмотрите возможность подписки на CyberHoot, и мы будем держать вас в курсе событий. А ещё лучше — нанять vCISO CyberHoot для разработки процесса управления оповещениями об уязвимостях, который будет действовать в подобных ситуациях.

Исходные статьи:

Митра CVE-2021-44228

Выпущена вакцина против Apache Zero Day

Список затронутых поставщиков с GitHub

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Инструменты искусственного интеллекта невероятно быстро вошли в нашу повседневную рабочую жизнь! Кто-то из вашей команды пишет электронное письмо с помощью ChatGPT...

Читать далее
Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Вы их уже видели. Небольшая черная камера на столбе возле перекрестка, с солнечной панелью сверху, тихо...

Читать далее
Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

В налоговый сезон бухгалтеры заняты, а мошенники — нет. В начале лета одна аудиторская фирма стала...

Читать далее