
Atténuation pour la vulnérabilité de sécurité Log4Shell CVE-2021-44228
Consultez cette vidéo YouTube pour plus de détails.
Ceci est un article rapide sur l'atténuation de la vulnérabilité de sécurité CVE-2021-44228, alias Log4Shell et LogJam, trouvée dans log4j2
Toutes les informations et les exemples de code associés sont fournis à des fins éducatives et informatives uniquement sur vos propres systèmes.
Veuillez procéder avec prudence et à vos propres risques.
Il s'agit d'une exploitation zero-day sous forme d'une exécution de code à distance (RCE) présente dans certaines versions du célèbre framework de journalisation Java log4j2
Il est noté 10 sur 10 sur l'échelle du Common Vulnerability Scoring System (CVSS)
La vulnérabilité a été signalée par l'équipe de sécurité d'Alibaba Cloud à Apache le 24 novembre et a été découverte par Chen Zhaojun de l'équipe de sécurité d'Alibaba Cloud
Elle a ensuite été divulguée publiquement via le projet log4j sur GitHub le 9 décembre 2021
Les applications en cours d'exécution qui utilisent la bibliothèque de journalisation deviennent vulnérables si elles utilisent une entrée spécifiée par l'utilisateur qui n'est pas nettoyée pour exécuter du code à distance.
Lorsque les applications traitent les événements de journal avec la chaîne fournie par l'utilisateur, le système vulnérable pourrait alors télécharger et exécuter un code malveillant depuis un domaine contrôlé par un attaquant, prenant ainsi le contrôle de l'application vulnérable.
La vulnérabilité impacte les versions d'Apache Log4j 2 de 2.0-beta9 à 2.14.1 si vous avez introduit ces deux dépendances :
Elle n'est pas présente dans la version 1 de log4j
Les versions de JDK supérieures à 6u211, 7u201, 8u191 et 11.0.1 ne sont pas affectées par le vecteur d'attaque LDAP.
Pourquoi cela ? Eh bien, c'est parce que dans ces versions de JDK, la propriété com.sun.jndi.ldap.object.trustURLCodebase est définie sur false
En conséquence, JNDI ne peut pas charger de code distant via LDAP.
Des projets populaires de la Apache Software Foundation, tels que :
D'autres projets open source en dehors de l'ASF, comme Redis, ElasticSearch et Logstash, pourraient également être impactés.
Si vous utilisez les versions affectées, mettez immédiatement à niveau vers log4j v2.15 pour les dépendances log4j-core et log4j-api
Si vous utilisez log4j v2.10 ou supérieur et que vous ne pouvez pas effectuer une mise à niveau immédiate, modifiez la propriété système :
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Cette commande supprimera la classe du fichier log4j-core*.jar pour les versions affectées
Restez à l'écoute pour des mises à jour supplémentaires.
Si vous avez des questions, n'hésitez pas à nous contacter.
Merci