Güvenlik Açığı Uyarısı: Apache Log İkili Dosyası (Log4J)

11 Aralık 2021 | Danışma, Blog Güvenlik Açığı Uyarısı: Apache Log İkili Dosyası (Log4J)

Apache'de Log4J Açığı

22 Aralık 2022: Log4j ve Log4Shell güvenlik açığı ayrıntılarına ilişkin GÜNCELLEMELER

CISA yeni bir duyuru yayınladı: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a

25 yılı aşkın siber güvenlik kariyerimde, Log4j'de olduğu gibi kritik bir yama için bu kadar çok güncellemeyle uğraşmak zorunda kaldığımı hatırlamıyorum. Code Red, MS Blaster, SQL Slammer, Melissa ve daha yakın zamanda HeartBleed veya Exchange Server 2021'de bu kadar çok başarısız düzeltme girişimi var mıydı?

Düzeltmelerin Geçmişi (son 10 gün)

log4j 2.15.0 yayınlandıktan kısa bir süre sonra, araştırmacılar Hizmet Reddi durumu kusurlarını keşfettiler. Daha sonraki araştırmalar, bu DOS durumlarının aslında uzaktan kod yürütme kusurları olabileceğini gösterdi (vay canına!). Bu durum, 2.16.0 sürümünün yayınlanmasına yol açtı ve yazılım geliştiricileri bu sürümü test etmek için harekete geçti.

22 Aralık'ta, Java 8 için 2.17.0 sürümünün yayınlanmasına yol açan yeni bir DOS koşulu tespit edildi. Java'nın eski sürümleri için başka sürümler de yayınlandı.

3. taraf Satıcı Maruziyeti?

Bu noktada, Log4j olayının üzerinden 12 gün geçti ve eğer tedarikçiniz Log4j için risk altında OLMADIĞINA dair net bir açıklama yapmadıysa, risk altında olduklarını ve en yeni sürüm olan 2.17'yi güncellemek için çabaladıklarını varsaymalısınız. Bu durum şirketinizi hangi noktaya getiriyor?

Potansiyel olarak risk altında olan uygulamalardaki bu hizmetleri kapatmayı düşünmeye başlayın. Tehlike belirtilerini arayın. CISO'nun son duyurusunda yer alan tavsiyeleri inceleyin (okuyun).

CyberHoot Önerileri:

Şirketiniz log4j güvenlik açıklarına maruz kalıyorsa, sunucularınızın zaten tehlikeye atılmış olabileceğini göz önünde bulundurmalısınız. CISO danışmanlığı Uzlaşma göstergelerini aramayı da içeren uyulması gereken bir dizi öneri var.

CyberHoot, bilgisayar korsanlarının fidye yazılımı saldırılarına ve daha fazlasına başlamak için tatilleri bekliyor olabileceğinden ve insanların dikkat etmediği bir anda verilerimizi ve kimliklerimizi çalabileceğinden endişe duyuyor. Şimdi, sorunları düzeltme, düzeltme ve güvenlik açığı belirtilerini arama zamanı. Bol şans!

CyberHoot'un 11 Aralık tarihli orijinal gönderisi

İnternette, önem derecesi 10 (mümkün olan en yüksek) olan bir güvenlik açığı hedef alınıyor. Kritik risk "Log4Shell" olarak adlandırılıyor ve Apache Log4j'de (2.0'dan 2.14.1'e kadar olan sürümler) bulunarak 9 Aralık 2021'de ifşa edildi. Log4j, tüm web sitelerinin neredeyse üçte birini çalıştıran Apache Software Foundation bünyesinde bulunuyor. Log4Shell (CVE-2021-44228) güvenlik açığı bulunan sunucularda uzaktan kod çalıştırılmasına olanak tanır.

CyberHoot'un Güvenlik Açığı Uyarı Yönetim Süreci (VAMP), bu riski Önem Derecesi 0 olarak değerlendirdi ve işlem yapılması için vCISO İstemcilerimize ve MSP'lerimize iletti. CyberHoot'un hiçbir yerinde Log4j Java kodu kullanmadığımız için kendi sunucularımız risk altında değil.

Nasıl cevap verilir:

Şirketler, herhangi bir açık Log4j Java kodu çalıştırmadıklarını doğrulamalıdır. İşte bunların bir listesi: etkilenen üçüncü taraf yazılım Referans olması açısından. Risk altında bir sunucu bulursanız, sorunu çözmenin üç olası yolu vardır:

Üç Potansiyel Çözüm

1. Log4j'yi yükseltin: Log4j'i 2.15.0 ve üzeri sürüme yamamak riski çözer ancak etkilenen Apache sunucusuna erişim ve Apache'nin yeniden başlatılmasını gerektirir.

2. Bir yapılandırma değişikliği: Log4j sürümünde (>=2.10) sistem özelliği ayarlanarak güvenlik açığı azaltılabilir log4j2.formatMsgNoLookups için true veya JndiLookup sınıfını sınıf yolundan kaldırarak. Ayrıca, sunucuda >= 8u121 Java çalışma zamanları varsa, varsayılan olarak ayarlar com.sun.jndi.rmi.object.trustURLCodebase hem de com.sun.jndi.cosnaming.object.trustURLCodebase Bu riski azaltmak için "yanlış" olarak ayarlanır.

3. Sunucunuzu Aşılamak İçin Bir Aşı Kullanın: SiberAkılsiber güvenlik firması olan , yama/aşılama yapan bir aşı yayınladı etkilenen sunucu bu güvenlik açığından yararlanma potansiyelini ortadan kaldırıyor.

Kapanış Düşünceler

Şirketinizde bu kritik olaylara karşı sizi neredeyse gerçek zamanlı olarak uyaracak bir Tehdit İstihbaratı akışı yoksa, CyberHoot'a abone olmayı düşünün; sizi güncel tutalım. Daha da iyisi, bu durumlarda uygulayacağınız Güvenlik Açığı Uyarı Yönetim Sürecinizi oluşturmak için CyberHoot vCISO'larını işe alın.

Kaynak Makaleler:

Gönye CVE-2021-44228

Apache Sıfır Günü için Aşı Piyasaya Sürüldü

GitHub'dan Etkilenen Satıcı Listesi

Son Bloglar

En son gelişmelerden haberdar olun güvenlik içgörüleri

En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.

Ekibiniz Zaten Yapay Zeka ile İletişim Kuruyor. İşte BT'yi Güvende Tutmanın Yolları.

Ekibiniz Zaten Yapay Zeka ile İletişim Kuruyor. İşte BT'yi Güvende Tutmanın Yolları.

Yapay zekâ araçları günlük çalışma hayatımıza inanılmaz hızlı bir şekilde girdi! Ekibinizden biri ChatGPT ile bir e-posta yazıyor...

Daha fazla
Sürü Kameraları Her İşletmeye Veri ve Güven Hakkında Neler Öğretiyor?

Sürü Kameraları Her İşletmeye Veri ve Güven Hakkında Neler Öğretiyor?

Onları daha önce görmüşsünüzdür. Bir kavşağın yakınındaki bir direğin üzerinde küçük siyah bir kamera, tepesinde bir güneş paneli, sessizce...

Daha fazla
Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Aciliyet, Duygu, Otorite: Bir Dolandırıcı Bir Muhasebe Firmasının İçine Nasıl Girmeyi Baştan Azletti?

Vergi sezonu muhasebecileri meşgul ettiği gibi dolandırıcıları da meşgul ediyor. Bu yazın başlarında, bir yeminli mali müşavirlik firması...

Daha fazla