
CVE-2021-44228 Log4j ملخص
Log4j هي أداة تسجيل تُستخدم في العديد من التطبيقات المبنية على Java. في ديسمبر 2021، كشفت Apache عن ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) تسمح للمهاجم الذي يمتلك صلاحية تعديل ملف إعدادات التسجيل ببناء وتنفيذ تعليمات ضارة. وفقًا لـ Apache، فإن إصدارات Log4j2 من 2.0-beta7 إلى 2.17.0 معرضة لثغرة RCE. منحت قاعدة بيانات الثغرات الوطنية (NIST) أعلى درجة CVSS، وهي 10.0 من 10.0، لهذه الثغرة. الطريقة الوحيدة للتخفيف الكامل من هذه الثغرة هي الترقية إلى Log4j 2.3.2 (لـ Java 6)، أو 2.12.4 (لـ Java 7)، أو 2.17.1 (لـ Java 8 والإصدارات الأحدث).
يستغل المهاجمون هذه الثغرة في البرية على الأنظمة المتصلة بالإنترنت لنشر برامج الفدية. يجب تصحيح نقاط النهاية المعرضة للخطر في الوقت المناسب. الإجراءات التخفيفية الموضحة أدناه توفر وقتًا محدودًا للفرق لتطوير واختبار خطط التصحيح، لكنها ليست حلولاً طويلة الأمد.
أكبر التحديات هو تحديد نقاط النهاية المعرضة للخطر. يجب على كل قسم التواصل مع البائعين المعنيين لتحديد ما إذا كانت تطبيقاتهم وخدماتهم معرضة للخطر. للمساعدة في تحديد الخدمات المعرضة للخطر، Logpresso هي أداة سطر أوامر لفحص CVE-2021-44228.
يمكن لمسؤولي الشبكات تمكين قواعد Snort في جدار الحماية عند الحدود لحجب المحاولات الواردة لاستغلال هذه الثغرة. تحجب هذه القواعد حركة المرور الواردة عبر منافذ الويب الشائعة غير المشفرة، مثل HTTP. لن توفر هذه القواعد أي حماية للمواقع التي تستخدم HTTPS لأنه لا يمكن اعتراض حركة المرور وفك تشفيرها بواسطة جدار الحماية عند الحدود. هجمات استغلال هذه الثغرة محددة جدًا، واحتمال النتائج الإيجابية الكاذبة ضئيل جدًا.
برنامج EDR مطلوب على جميع نقاط النهاية وفقًا لمعيار أمن المعلومات U7. توصي عمليات الأمن بتثبيت EDR على جميع نقاط نهاية الخوادم أولاً، لأن المستشعر يوفر رؤية لنقاط النهاية المعرضة للخطر ويمنع استغلال المهاجمين لها.
قد يحتاج مالكو الأنظمة إلى وقت للعمل مع البائعين لتصحيح CVE-2021-44228. يمكن لمالكي الأنظمة ذات الخدمات المعرضة للخطر الاتصال بفريق أمن التطبيقات لبناء توقيع لجدار حماية تطبيقات الويب (WAF) لحماية حركة المرور بين التطبيق والإنترنت. يراقب F5 ويصفّي حركة المرور الضارة حيث تتعلق توقيعات حقن JNDI بهذه الثغرة.
الترحيل من Log4j 1 إلى Log4j2 (Apache)
مركز تعلم Log4j من CrowdStrike