Upozornenie na zraniteľnosť: Binárny súbor protokolu Apache (Log4J)

11. decembra 2021 | Poradný, Blog Upozornenie na zraniteľnosť: Binárny súbor protokolu Apache (Log4J)

Zneužitie Log4J v Apache

22. decembra 2022: AKTUALIZÁCIE podrobností o zraniteľnostiach Log4j a Log4Shell

CISA práve vydala nové upozornenie: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Nepamätám si, že by som sa za viac ako 25 rokov svojej kariéry v oblasti kybernetickej bezpečnosti musel zaoberať toľkými aktualizáciami kritickej záplaty ako v prípade Log4j. Mali Code Red, MS Blaster, SQL Slammer, Melissa a v poslednej dobe HeartBleed alebo Exchange Server 2021 toľko neúspešných pokusov o opravu?

História opráv (posledných 10 dní)

Krátko po vydaní verzie log4j 2.15.0 výskumníci objavili chyby spôsobujúce odmietnutie služby (Denial of Service). Následný výskum ukázal, že tieto DOSové podmienky by v skutočnosti mohli byť chybami spôsobujúcimi vzdialené spustenie kódu (fuj!). To viedlo k vydaniu verzie 2.16.0 a vývojári softvéru sa usilovne snažili túto verziu otestovať.

22. decembra bol identifikovaný nový problém s DOSom, ktorý viedol k vydaniu verzie 2.17.0 pre Java 8. Pre staršie verzie Javy boli vydané ďalšie verzie.

Vystavenie dodávateľom tretích strán?

V tomto bode, 12 dní po začiatku tejto udalosti Log4j, ak váš dodávateľ nevydal jasné vyhlásenie, že NIE JE ohrozený Log4j, musíte predpokladať, že je vystavený riziku a snaží sa nainštalovať najnovšiu verziu 2.17. Aký je z toho výsledok pre vašu spoločnosť?

Začnite zvažovať vypnutie týchto služieb v potenciálne ohrozených aplikáciách. Hľadajte indikátory kompromitácie. Prečítajte si rady od CISO v ich najnovšom upozornení (tu).

Odporúčania CyberHootu:

Ak je vaša spoločnosť vystavená zraniteľnostiam log4j, musíte zvážiť skutočnosť, že vaše servery už mohli byť napadnuté. Poradenstvo CISO má niekoľko odporúčaní, ktoré treba dodržiavať, vrátane hľadania indikátorov kompromitácie.

CyberHoot sa veľmi obáva, že hackeri môžu čakať na sviatky, aby začali so svojimi útokmi ransomvéru a ďalšími útokmi, kradnúc naše údaje a identity, zatiaľ čo sa ľudia nedívajú. Čas na nápravu, opravy a hľadanie indikátorov kompromitácie je teraz. Veľa šťastia!

Pôvodný príspevok CyberHoota z 11. decembra

Na internete je cieľom zraniteľnosť s hodnotením závažnosti 10 (najvyššia možná). Kritické riziko sa nazýva „Log4Shell“ a bolo nájdené v Apache Log4j (verzie 2.0 až 2.14.1) a zverejnené 9. decembra 2021. Log4j sa nachádza v Apache Software Foundation, ktorá prevádzkuje takmer 1/3 všetkých webových stránok. Log4Shell (CVE-2021 44228,) umožňuje vzdialené spustenie kódu na zraniteľných serveroch.

Proces správy upozornení na zraniteľnosť (VAMP) spoločnosti CyberHoot vyhodnotil toto riziko ako udalosť so závažnosťou 0 a eskaloval ho našim klientom vCISO a MSP na prijatie opatrení. Naše vlastné servery nie sú ohrozené, pretože v CyberHoote nepoužívame žiadny kód Log4j Java.

Ako reagovať:

Spoločnosti by mali overiť, či nepoužívajú žiadny odhalený kód Log4j Java. Tu je zoznam ovplyvnený softvér tretích strán pre vašu informáciu. Ak zistíte, že server je ohrozený, existujú tri možné spôsoby, ako ho opraviť nasledovne.

Tri možné riešenia

1. Aktualizácia Log4j: Aktualizácia log4j na verziu 2.15.0 a vyššiu rieši riziko, ale vyžaduje prístup k postihnutému serveru Apache a reštart Apache.

2. Zmena konfigurácie: Vo verzii Log4j (>=2.10) je možné túto zraniteľnosť zmierniť nastavením systémovej vlastnosti log4j2.formatMsgNoLookups na true alebo odstránením triedy JndiLookup z cesty k triedam. Okrem toho, ak má server runtime Java >= 8u121, potom štandardne nastavenia com.sun.jndi.rmi.object.trustURLCodebase a com.sun.jndi.cosnaming.object.trustURLCodebase sú nastavené na „false“, čím sa toto riziko zmierňuje.

3. Na naočkovanie servera použite vakcínu: Kybernetický rozum, firma zaoberajúca sa kybernetickou bezpečnosťou, má publikoval vakcínu, ktorá sa aplikuje/očkuje postihnutý server, čím sa eliminuje možnosť zneužitia tejto zraniteľnosti.

Záverečné myšlienky

Ak vaša spoločnosť nemá informačný kanál Threat Intelligence, ktorý by vás upozorňoval na tieto kritické udalosti takmer v reálnom čase, zvážte prihlásenie sa na odber CyberHoot a my vás budeme priebežne informovať. Ešte lepšie je najať si vCISO od CyberHoot, aby vám vytvorili proces správy upozornení na zraniteľnosti, ktorý sa bude v týchto situáciách realizovať.

Zdrojové články:

Mitre CVE-2021-44228

Uvoľnená vakcína pre Apache Zero Day

Zoznam dotknutých dodávateľov z GitHubu

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Váš tím už komunikuje s umelou inteligenciou. Tu je návod, ako udržať IT v bezpečí.

Nástroje umelej inteligencie sa neuveriteľne rýchlo dostali do nášho každodenného pracovného života! Niekto z vášho tímu napíše e-mail pomocou ChatGPT....

Čítaj viac
Čo učia kamery Flock každú firmu o dátach a dôvere

Čo učia kamery Flock každú firmu o dátach a dôvere

Už ste ich videli. Malá čierna kamera na stĺpe blízko križovatky, solárny panel na vrchu, potichu...

Čítaj viac
Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Naliehavosť, emócie, autorita: Ako sa jeden podvodník takmer dostal do firmy CPA

Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom tohto leta sa účtovná firma stala...

Čítaj viac