
22 Aralık 2022: Log4j ve Log4Shell güvenlik açığı ayrıntılarına ilişkin GÜNCELLEMELER
CISA yeni bir duyuru yayınladı: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
25 yılı aşkın siber güvenlik kariyerimde, Log4j'de olduğu gibi kritik bir yama için bu kadar çok güncellemeyle uğraşmak zorunda kaldığımı hatırlamıyorum. Code Red, MS Blaster, SQL Slammer, Melissa ve daha yakın zamanda HeartBleed veya Exchange Server 2021'de bu kadar çok başarısız düzeltme girişimi var mıydı?
log4j 2.15.0 yayınlandıktan kısa bir süre sonra, araştırmacılar Hizmet Reddi durumu kusurlarını keşfettiler. Daha sonraki araştırmalar, bu DOS durumlarının aslında uzaktan kod yürütme kusurları olabileceğini gösterdi (vay canına!). Bu durum, 2.16.0 sürümünün yayınlanmasına yol açtı ve yazılım geliştiricileri bu sürümü test etmek için harekete geçti.
22 Aralık'ta, Java 8 için 2.17.0 sürümünün yayınlanmasına yol açan yeni bir DOS koşulu tespit edildi. Java'nın eski sürümleri için başka sürümler de yayınlandı.
Bu noktada, Log4j olayının üzerinden 12 gün geçti ve eğer tedarikçiniz Log4j için risk altında OLMADIĞINA dair net bir açıklama yapmadıysa, risk altında olduklarını ve en yeni sürüm olan 2.17'yi güncellemek için çabaladıklarını varsaymalısınız. Bu durum şirketinizi hangi noktaya getiriyor?
Potansiyel olarak risk altında olan uygulamalardaki bu hizmetleri kapatmayı düşünmeye başlayın. Tehlike belirtilerini arayın. CISO'nun son duyurusunda yer alan tavsiyeleri inceleyin (okuyun).
Şirketiniz log4j güvenlik açıklarına maruz kalıyorsa, sunucularınızın zaten tehlikeye atılmış olabileceğini göz önünde bulundurmalısınız. CISO danışmanlığı Uzlaşma göstergelerini aramayı da içeren uyulması gereken bir dizi öneri var.
CyberHoot, bilgisayar korsanlarının fidye yazılımı saldırılarına ve daha fazlasına başlamak için tatilleri bekliyor olabileceğinden ve insanların dikkat etmediği bir anda verilerimizi ve kimliklerimizi çalabileceğinden endişe duyuyor. Şimdi, sorunları düzeltme, düzeltme ve güvenlik açığı belirtilerini arama zamanı. Bol şans!
CyberHoot'un 11 Aralık tarihli orijinal gönderisi
İnternette, önem derecesi 10 (mümkün olan en yüksek) olan bir güvenlik açığı hedef alınıyor. Kritik risk "Log4Shell" olarak adlandırılıyor ve Apache Log4j'de (2.0'dan 2.14.1'e kadar olan sürümler) bulunarak 9 Aralık 2021'de ifşa edildi. Log4j, tüm web sitelerinin neredeyse üçte birini çalıştıran Apache Software Foundation bünyesinde bulunuyor. Log4Shell (CVE-2021-44228) güvenlik açığı bulunan sunucularda uzaktan kod çalıştırılmasına olanak tanır.
CyberHoot'un Güvenlik Açığı Uyarı Yönetim Süreci (VAMP), bu riski Önem Derecesi 0 olarak değerlendirdi ve işlem yapılması için vCISO İstemcilerimize ve MSP'lerimize iletti. CyberHoot'un hiçbir yerinde Log4j Java kodu kullanmadığımız için kendi sunucularımız risk altında değil.
Şirketler, herhangi bir açık Log4j Java kodu çalıştırmadıklarını doğrulamalıdır. İşte bunların bir listesi: etkilenen üçüncü taraf yazılım Referans olması açısından. Risk altında bir sunucu bulursanız, sorunu çözmenin üç olası yolu vardır:
1. Log4j'yi yükseltin: Log4j'i 2.15.0 ve üzeri sürüme yamamak riski çözer ancak etkilenen Apache sunucusuna erişim ve Apache'nin yeniden başlatılmasını gerektirir.
2. Bir yapılandırma değişikliği: Log4j sürümünde (>=2.10) sistem özelliği ayarlanarak güvenlik açığı azaltılabilir log4j2.formatMsgNoLookups için true veya JndiLookup sınıfını sınıf yolundan kaldırarak. Ayrıca, sunucuda >= 8u121 Java çalışma zamanları varsa, varsayılan olarak ayarlar com.sun.jndi.rmi.object.trustURLCodebase hem de com.sun.jndi.cosnaming.object.trustURLCodebase Bu riski azaltmak için "yanlış" olarak ayarlanır.
3. Sunucunuzu Aşılamak İçin Bir Aşı Kullanın: SiberAkılsiber güvenlik firması olan , yama/aşılama yapan bir aşı yayınladı etkilenen sunucu bu güvenlik açığından yararlanma potansiyelini ortadan kaldırıyor.
Şirketinizde bu kritik olaylara karşı sizi neredeyse gerçek zamanlı olarak uyaracak bir Tehdit İstihbaratı akışı yoksa, CyberHoot'a abone olmayı düşünün; sizi güncel tutalım. Daha da iyisi, bu durumlarda uygulayacağınız Güvenlik Açığı Uyarı Yönetim Sürecinizi oluşturmak için CyberHoot vCISO'larını işe alın.
En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.
Yapay zekâ araçları günlük çalışma hayatımıza inanılmaz hızlı bir şekilde girdi! Ekibinizden biri ChatGPT ile bir e-posta yazıyor...
Daha fazla
Onları daha önce görmüşsünüzdür. Bir kavşağın yakınındaki bir direğin üzerinde küçük siyah bir kamera, tepesinde bir güneş paneli, sessizce...
Daha fazla
Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...
Daha fazlaGeleneksel kimlik avı testlerini geride bırakan pozitif yaklaşımla, insan risklerine karşı daha keskin bakış açısına sahip olun.
