
Mitigación para la vulnerabilidad de seguridad Log4Shell CVE-2021-44228
Visite este video de Youtube para obtener detalles adicionales.
Esta es una publicación rápida sobre la mitigación de la vulnerabilidad de seguridad CVE-2021-44228, también conocida como Log4Shell y LogJam, encontrada en log4j2
Toda la información y los ejemplos de código y muestras adjuntos se proporcionan únicamente con fines educativos e informativos en sus propios sistemas.
Proceda con precaución y hágalo bajo su propio riesgo.
Es un exploit de día cero en forma de RCE (ejecución remota de código) que está presente en ciertas versiones del popular framework de logging de Java, log4j2
Está calificado con 10 de 10 en la escala del Common Vulnerability Scoring System (CVSS)
La vulnerabilidad fue reportada por el equipo de seguridad de Alibaba Cloud a Apache el 24 de noviembre y fue descubierta por Chen Zhaojun del equipo de seguridad de Alibaba Cloud
Luego fue divulgada públicamente a través del GitHub del proyecto log4j el 9 de diciembre de 2021
Las aplicaciones en ejecución que usan la biblioteca de logging se vuelven vulnerables si utilizan entradas especificadas por el usuario que no se sanitizan de forma remota.
Cuando la aplicación procesa los eventos de log con la cadena proporcionada por el usuario, el sistema vulnerable podría descargar y ejecutar un código malicioso desde un dominio controlado por el atacante, lo que efectivamente toma control de la aplicación vulnerable.
La vulnerabilidad afecta a las versiones de Apache Log4j 2 desde 2.0-beta9 hasta 2.14.1 si se han introducido estas dos dependencias:
No está presente en la versión 1 de log4j
Las versiones de JDK superiores a 6u211, 7u201, 8u191 y 11.0.1 no se ven afectadas por el vector de ataque LDAP.
¿Por qué es así? Bueno, esto se debe a que en estas versiones de JDK la propiedad com.sun.jndi.ldap.object.trustURLCodebase está establecida en false
Como resultado, JNDI no puede cargar código remoto mediante LDAP.
Proyectos populares de la Apache Software Foundation, como:
Otros proyectos de código abierto fuera de la ASF, como Redis, ElasticSearch y Logstash, también podrían verse afectados.
Si está utilizando las versiones afectadas, actualice de inmediato a log4j v2.15 para las dependencias log4j-core y log4j-api
Si está utilizando log4j v2.10 o superior y actualmente no puede actualizar de inmediato, entonces cambie la propiedad del sistema:
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Este comando eliminará la clase del archivo log4j-core*.jar para las versiones afectadas
Estén atentos para más actualizaciones.
Si tiene alguna pregunta, no dude en contactarnos.
Gracias