
22. decembra 2022: AKTUALIZÁCIE podrobností o zraniteľnostiach Log4j a Log4Shell
CISA práve vydala nové upozornenie: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Nepamätám si, že by som sa za viac ako 25 rokov svojej kariéry v oblasti kybernetickej bezpečnosti musel zaoberať toľkými aktualizáciami kritickej záplaty ako v prípade Log4j. Mali Code Red, MS Blaster, SQL Slammer, Melissa a v poslednej dobe HeartBleed alebo Exchange Server 2021 toľko neúspešných pokusov o opravu?
Krátko po vydaní verzie log4j 2.15.0 výskumníci objavili chyby spôsobujúce odmietnutie služby (Denial of Service). Následný výskum ukázal, že tieto DOSové podmienky by v skutočnosti mohli byť chybami spôsobujúcimi vzdialené spustenie kódu (fuj!). To viedlo k vydaniu verzie 2.16.0 a vývojári softvéru sa usilovne snažili túto verziu otestovať.
22. decembra bol identifikovaný nový problém s DOSom, ktorý viedol k vydaniu verzie 2.17.0 pre Java 8. Pre staršie verzie Javy boli vydané ďalšie verzie.
V tomto bode, 12 dní po začiatku tejto udalosti Log4j, ak váš dodávateľ nevydal jasné vyhlásenie, že NIE JE ohrozený Log4j, musíte predpokladať, že je vystavený riziku a snaží sa nainštalovať najnovšiu verziu 2.17. Aký je z toho výsledok pre vašu spoločnosť?
Začnite zvažovať vypnutie týchto služieb v potenciálne ohrozených aplikáciách. Hľadajte indikátory kompromitácie. Prečítajte si rady od CISO v ich najnovšom upozornení (tu).
Ak je vaša spoločnosť vystavená zraniteľnostiam log4j, musíte zvážiť skutočnosť, že vaše servery už mohli byť napadnuté. Poradenstvo CISO má niekoľko odporúčaní, ktoré treba dodržiavať, vrátane hľadania indikátorov kompromitácie.
CyberHoot sa veľmi obáva, že hackeri môžu čakať na sviatky, aby začali so svojimi útokmi ransomvéru a ďalšími útokmi, kradnúc naše údaje a identity, zatiaľ čo sa ľudia nedívajú. Čas na nápravu, opravy a hľadanie indikátorov kompromitácie je teraz. Veľa šťastia!
Pôvodný príspevok CyberHoota z 11. decembra
Na internete je cieľom zraniteľnosť s hodnotením závažnosti 10 (najvyššia možná). Kritické riziko sa nazýva „Log4Shell“ a bolo nájdené v Apache Log4j (verzie 2.0 až 2.14.1) a zverejnené 9. decembra 2021. Log4j sa nachádza v Apache Software Foundation, ktorá prevádzkuje takmer 1/3 všetkých webových stránok. Log4Shell (CVE-2021 44228,) umožňuje vzdialené spustenie kódu na zraniteľných serveroch.
Proces správy upozornení na zraniteľnosť (VAMP) spoločnosti CyberHoot vyhodnotil toto riziko ako udalosť so závažnosťou 0 a eskaloval ho našim klientom vCISO a MSP na prijatie opatrení. Naše vlastné servery nie sú ohrozené, pretože v CyberHoote nepoužívame žiadny kód Log4j Java.
Spoločnosti by mali overiť, či nepoužívajú žiadny odhalený kód Log4j Java. Tu je zoznam ovplyvnený softvér tretích strán pre vašu informáciu. Ak zistíte, že server je ohrozený, existujú tri možné spôsoby, ako ho opraviť nasledovne.
1. Aktualizácia Log4j: Aktualizácia log4j na verziu 2.15.0 a vyššiu rieši riziko, ale vyžaduje prístup k postihnutému serveru Apache a reštart Apache.
2. Zmena konfigurácie: Vo verzii Log4j (>=2.10) je možné túto zraniteľnosť zmierniť nastavením systémovej vlastnosti log4j2.formatMsgNoLookups na true alebo odstránením triedy JndiLookup z cesty k triedam. Okrem toho, ak má server runtime Java >= 8u121, potom štandardne nastavenia com.sun.jndi.rmi.object.trustURLCodebase a com.sun.jndi.cosnaming.object.trustURLCodebase sú nastavené na „false“, čím sa toto riziko zmierňuje.
3. Na naočkovanie servera použite vakcínu: Kybernetický rozum, firma zaoberajúca sa kybernetickou bezpečnosťou, má publikoval vakcínu, ktorá sa aplikuje/očkuje postihnutý server, čím sa eliminuje možnosť zneužitia tejto zraniteľnosti.
Ak vaša spoločnosť nemá informačný kanál Threat Intelligence, ktorý by vás upozorňoval na tieto kritické udalosti takmer v reálnom čase, zvážte prihlásenie sa na odber CyberHoot a my vás budeme priebežne informovať. Ešte lepšie je najať si vCISO od CyberHoot, aby vám vytvorili proces správy upozornení na zraniteľnosti, ktorý sa bude v týchto situáciách realizovať.
Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.
Nástroje umelej inteligencie sa neuveriteľne rýchlo dostali do nášho každodenného pracovného života! Niekto z vášho tímu napíše e-mail pomocou ChatGPT....
Čítaj viac
Už ste ich videli. Malá čierna kamera na stĺpe blízko križovatky, solárny panel na vrchu, potichu...
Čítaj viac
Daňové obdobie zamestnáva účtovníkov a zároveň aj podvodníkov. Začiatkom tohto leta sa účtovná firma stala...
Čítaj viacZískajte bystrejší pohľad na ľudské riziká s pozitívnym prístupom, ktorý prekonáva tradičné phishingové testovanie.
