Advisory ng Vulnerability: Apache Log Binary (Log4J)

ika-11 ng Disyembre 2021 | Advisory, Blog Advisory ng Vulnerability: Apache Log Binary (Log4J)

Log4J Exploit sa Apache

Disyembre 22, 2022: MGA UPDATE sa Log4j, mga detalye ng kahinaan sa Log4Shell

Kakalabas lang ng CISA ng bagong advisory: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

Hindi ko matandaan, sa isang 25+ taon na karera sa cybersecurity, kailangang harapin ang napakaraming update sa isang kritikal na patch gaya ng mayroon kami sa Log4j. Ang Code Red ba, MS Blaster, SQL Slammer, Melissa, at mas kamakailang HeartBleed, o Exchange Server 2021, ay may ganitong maraming nabigong pagtatangka sa pag-aayos?

Kasaysayan ng Mga Pag-aayos (huling 10 araw)

Di-nagtagal pagkatapos na mailabas ang log4j 2.15.0, natuklasan ng mga mananaliksik ang mga depekto sa kondisyon ng Denial of Service. Ang kasunod na pananaliksik ay nagpakita na ang mga kundisyon ng DOS na iyon ay maaaring sa katunayan ay mga remote code execution flaws (yikes!). Ito ay humantong sa paglabas ng 2.16.0 at ang mga developer ng software ay nag-scramble upang subukan ang release na iyon.

Noong Disyembre 22, isang bagong kundisyon ng DOS ang natukoy na humantong sa paglabas ng 2.17.0 para sa Java 8. Ang iba pang mga bersyon ay inilabas para sa mga mas lumang bersyon ng Java.

3rd party na Vendor Exposure?

Sa puntong ito, 12 araw sa kaganapang ito ng Log4j, kung ang iyong vendor ay hindi lumabas na may malinaw na pahayag na HINDI sila nanganganib sa Log4j, dapat mong ipagpalagay na sila ay nalantad at nag-aagawan upang i-patch ang pinakabagong release 2.17. Saan ito umalis sa iyong kumpanya?

Simulan ang pagsasaalang-alang na isara ang mga serbisyong ito sa mga potensyal na nakalantad na application. Maghanap ng mga tagapagpahiwatig ng kompromiso. Suriin ang payo mula sa CISO sa kanilang pinakabagong advisory (dito).

Mga Rekomendasyon ng CyberHoot:

Kung ang iyong kumpanya ay nalantad sa mga kahinaan sa log4j, kailangan mong isaalang-alang ang katotohanan na ang iyong mga server ay maaaring nakompromiso na. Ito Payo ng CISO ay may ilang rekomendasyong dapat sundin kabilang ang paghahanap ng mga tagapagpahiwatig ng kompromiso.

Ang CyberHoot ay labis na nag-aalala na ang mga hacker ay maaaring naghihintay para sa mga pista opisyal upang simulan ang pagpapataw ng kanilang mga pag-atake sa ransomware at higit pa, pagnanakaw ng aming data at pagkakakilanlan habang hindi nanonood ang mga tao. Ang oras upang ayusin, i-patch, at maghanap ng mga tagapagpahiwatig ng kompromiso ay ngayon. Good luck!

Orihinal na Post ng CyberHoot mula ika-11 ng Disyembre

Ang isang kahinaan na may kalubhaan na rating na 10 (pinakamataas na posible) ay tina-target sa Internet. Ang kritikal na panganib ay tinatawag na "Log4Shell" at natagpuan sa Apache Log4j (bersyon 2.0 hanggang 2.14.1), at isiniwalat noong Disyembre 9, 2021. Ang Log4j ay matatagpuan sa loob ng Apache Software Foundation na tumatakbo sa halos 1/3 ng lahat ng website. Log4Shell (CVE-2021-44228) ay nagbibigay-daan sa remote code execution sa mga vulnerable server.

Sinuri ng Vulnerability Alert Management Process (VAMP) ng CyberHoot na na-rate ang panganib na ito bilang isang Severity 0 na kaganapan at dinala ito sa aming mga vCISO Client at MSP para sa aksyon. Ang aming sariling mga server ay hindi nasa panganib dahil hindi kami gumagamit ng anumang Log4j Java code saanman sa CyberHoot.

Paano Tumugon:

Dapat i-verify ng mga kumpanya na hindi sila nagpapatakbo ng anumang nakalantad na Log4j Java code. Narito ang isang listahan ng naapektuhan ng 3rd party na software para sa iyong sanggunian. Kung makakita ka ng server na nasa panganib, may tatlong potensyal na paraan upang ayusin ito bilang mga sumusunod.

Tatlong Potensyal na Solusyon

1. I-upgrade ang Log4j: Ang pag-patch ng log4j sa 2.15.0 at mas mataas ay malulutas ang panganib ngunit nangangailangan ng access sa apektadong Apache server at pag-restart ng Apache.

2. Isang Pagbabago ng configuration: Sa bersyon ng Log4j (>=2.10) ang kahinaan ay maaaring mabawasan sa pamamagitan ng pagtatakda ng pag-aari ng system log4j2.formatMsgNoLookups sa true o sa pamamagitan ng pag-alis ng JndiLookup class mula sa classpath. Bukod pa rito, kung ang server ay may Java runtimes >= 8u121, kung gayon bilang default, ang mga setting com.sun.jndi.rmi.object.trustURLCodebase at com.sun.jndi.cosnaming.object.trustURLCodebase ay nakatakda sa "false", na nagpapagaan sa panganib na ito.

3. Gumamit ng Bakuna para I-inoculate ang iyong Server: CyberReason, isang cybersecurity firm, ay may nag-publish ng isang bakuna na nagtatampi/nagpapa-inoculate ang naapektuhang server na nag-aalis ng potensyal na pagsamantalahan ang kahinaang ito.

Pagsasara ng saloobin

Kung ang iyong kumpanya ay walang feed ng Threat Intelligence upang alertuhan ka nang malapit sa real-time sa mga kritikal na kaganapang ito, isaalang-alang ang pag-subscribe sa CyberHoot at papanatilihin ka naming up-to-date. Mas mabuti pa, umarkila ng mga CyberHoot vCISOs para buuin ang iyong Proseso ng Pamamahala ng Alerto sa Pagkakahina upang maisagawa sa mga sitwasyong ito.

Pinagmulan ng mga Artikulo:

Mitre CVE-2021-44228

Inilabas ang Bakuna para sa Apache Zero Day

Listahan ng Apektadong Vendor mula sa GitHub

Pinakabagong Blogs

Manatiling matalas sa pinakabagong mga insight sa seguridad

Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.

Nakikipag-usap Na ang Iyong Koponan sa AI. Narito Kung Paano Panatilihing Ligtas ang IT.

Nakikipag-usap Na ang Iyong Koponan sa AI. Narito Kung Paano Panatilihing Ligtas ang IT.

Napakabilis na nakapasok ang mga AI tool sa ating pang-araw-araw na buhay-trabaho! May isang miyembro ng iyong team na sumulat ng email gamit ang ChatGPT....

Magbasa nang higit pa
Ang Itinuturo ng Flock Cameras sa Bawat Negosyo Tungkol sa Data at Tiwala

Ang Itinuturo ng Flock Cameras sa Bawat Negosyo Tungkol sa Data at Tiwala

Nakita mo na sila dati. Isang maliit na itim na kamera sa isang poste malapit sa isang interseksyon, isang solar panel sa ibabaw, tahimik...

Magbasa nang higit pa
Pagmamadali, Emosyon, Awtoridad: Paano Muntik Nang Makapasok ang Isang Manloloko sa Isang CPA Firm

Pagmamadali, Emosyon, Awtoridad: Paano Muntik Nang Makapasok ang Isang Manloloko sa Isang CPA Firm

Pinapanatiling abala ng panahon ng buwis ang mga accountant, at pinapanatili rin nitong abala ang mga scammer. Maaga nitong tag-init, isang CPA firm ang naging...

Magbasa nang higit pa