
Résumé de CVE-2021-44228 Log4j
Identification des points de terminaison et services vulnérables
B. Installer l'EDR sur les serveurs
C. Placer les applications d'entreprise vulnérables derrière le F5
Log4j est un outil de journalisation utilisé dans de nombreuses applications Java. En décembre 2021, Apache a divulgué une vulnérabilité d'exécution de code à distance (RCE) où un attaquant autorisé à modifier le fichier de configuration de journalisation peut construire et exécuter du code malveillant. Selon Apache, les versions Log4j2 2.0-beta7 à 2.17.0 sont vulnérables à une vulnérabilité RCE. Le NIST National Vulnerability Database a attribué le score CVSS le plus élevé, 10.0 sur 10.0, pour cette vulnérabilité. La seule façon d'atténuer complètement cette vulnérabilité est de passer à Log4j 2.3.2 (pour Java 6), 2.12.4 (pour Java 7) ou 2.17.1 (pour Java 8 et versions ultérieures).
Les acteurs malveillants exploitent cette vulnérabilité dans la nature sur des systèmes exposés à Internet pour déployer des rançongiciels. La correction des points de terminaison vulnérables doit être effectuée en temps utile. Les mesures d'atténuation décrites ci-dessous achètent un temps limité aux équipes pour élaborer et tester les plans de correctifs, mais elles ne sont pas des solutions à long terme.
Le plus grand défi est d'identifier les points de terminaison vulnérables. Chaque département doit contacter son ou ses fournisseurs respectifs pour déterminer si leurs applications et services sont vulnérables. Pour aider à identifier les services vulnérables, Logpresso est un outil en ligne de commande pour l'analyse CVE-2021-44228.
Les administrateurs réseau peuvent activer les règles Snort au niveau du pare-feu Internet frontal pour bloquer les tentatives entrantes d'exploitation de cette vulnérabilité. Ces règles bloquent le trafic Internet entrant sur les ports Web courants non chiffrés, tels que HTTP. Ces règles n'offriront aucune protection pour un site utilisant HTTPS, car le trafic ne peut pas être intercepté et déchiffré par le pare-feu Internet frontal. Les exploits de cette vulnérabilité sont très spécifiques et la probabilité de faux positifs est très faible.
Le logiciel EDR est requis sur tous les points de terminaison conformément à la Norme de sécurité de l'information U7. Les opérations de sécurité recommandent d'installer l'EDR d'abord sur tous les serveurs, car le capteur offre une visibilité sur les points de terminaison vulnérables et empêche l'exploitation par des acteurs malveillants.
Les propriétaires de systèmes peuvent avoir besoin de temps pour travailler avec les fournisseurs afin de corriger CVE-2021-44228. Les propriétaires de systèmes disposant de services vulnérables peuvent contacter l'équipe de sécurité des applications pour créer une signature WAF (pare-feu d'application Web) afin de protéger le trafic Web entre une application et Internet. Le F5 surveille et filtre le trafic Web malveillant via les signatures d'injection JNDI liées à cette vulnérabilité.