
CVE-2021-44228 Resumen de Log4j
B. Instalar Detección y Respuesta de Puntos Finales (EDR) en Servidores
C. Colocar Aplicaciones Empresariales Vulnerables Detrás del F5
Log4j es una herramienta de registro utilizada en muchas aplicaciones basadas en Java. En diciembre de 2021, Apache reveló una vulnerabilidad de ejecución remota de código (RCE) donde un atacante con permiso para modificar el archivo de configuración de registro puede construir y ejecutar código malicioso. Según Apache, las versiones de Log4j2 desde la 2.0-beta7 hasta la 2.17.0 son vulnerables a una vulnerabilidad RCE. La Base de Datos Nacional de Vulnerabilidades de NIST asignó la puntuación CVSS más alta, 10.0 de 10.0, para esta vulnerabilidad. La única forma de mitigar completamente esta vulnerabilidad es actualizar a Log4j 2.3.2 (para Java 6), 2.12.4 (para Java 7) o 2.17.1 (para Java 8 y posteriores).
Los actores de amenazas están explotando esta vulnerabilidad en sistemas expuestos a Internet para desplegar ransomware. El parcheo de los puntos finales vulnerables debe realizarse de manera oportuna. Las mitigaciones descritas a continuación proporcionan un tiempo limitado para que los equipos desarrollen y prueben planes de parcheo, pero no son soluciones a largo plazo.
El mayor desafío es identificar los puntos finales vulnerables. Cada departamento debe contactar a su(s) respectivo(s) proveedor(es) para determinar si sus aplicaciones y servicios son vulnerables. Para ayudar a identificar servicios vulnerables, Logpresso es una herramienta de línea de comandos para el escaneo de CVE-2021-44228.
Los administradores de red pueden habilitar reglas snort en el firewall perimetral para bloquear intentos entrantes de explotar esta vulnerabilidad. Estas reglas bloquean el tráfico entrante de Internet en puertos web comunes no cifrados, como HTTP. Estas reglas no proporcionarán ninguna protección para un sitio que ejecute HTTPS, ya que el tráfico no puede ser interceptado ni descifrado por el firewall perimetral. Las explotaciones de esta vulnerabilidad son bastante específicas y la probabilidad de falsos positivos es muy baja.
El software EDR es obligatorio en todos los puntos finales según el Estándar de Seguridad de la Información U7. Operations de Seguridad recomienda instalar EDR primero en todos los puntos finales de servidores, ya que el sensor proporciona visibilidad sobre los puntos finales vulnerables y previene la explotación por parte de actores de amenazas.
Los propietarios de sistemas pueden necesitar tiempo para trabajar con los proveedores y parchear CVE-2021-44228. Los propietarios de sistemas con servicios vulnerables pueden contactar al equipo de seguridad de aplicaciones para construir una firma WAF (firewall de aplicaciones web) que proteja el tráfico web entre una aplicación e Internet. El F5 monitorea y filtra el tráfico web malicioso mediante las firmas de inyección JNDI relacionadas con esta vulnerabilidad.
Migración de Apache desde Loj4j 1 a Log4j2
Vulnerabilidad de Seguridad de Apache - Log4j
Centro de Aprendizaje Log4j de CrowdStrike
Mitigación de Vulnerabilidad F5 y Log4j2
Escáner de Vulnerabilidades Logpresso