
CVE-2021-44228 Log4j सारांश
Log4j एक लॉगिंग टूल है जिसका उपयोग कई Java-आधारित अनुप्रयोगों में किया जाता है। दिसंबर 2021 में, Apache ने एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता का खुलासा किया, जहाँ लॉगिंग कॉन्फ़िगरेशन फ़ाइल को संशोधित करने की अनुमति वाला हमलावर दुर्भावनापूर्ण कोड का निर्माण और निष्पादन कर सकता है। Apache के अनुसार, Log4j2 संस्करण 2.0-beta7 से 2.17.0 तक RCE भेद्यता के प्रति संवेदनशील हैं। NIST राष्ट्रीय भेद्यता डेटाबेस ने इस भेद्यता के लिए उच्चतम CVSS स्कोर, 10.0 में से 10.0, निर्धारित किया है। इस भेद्यता को पूरी तरह से कम करने का एकमात्र तरीका Log4j 2.3.2 (Java 6 के लिए), 2.12.4 (Java 7 के लिए), या 2.17.1 (Java 8 और बाद के संस्करणों के लिए) में अपग्रेड करना है।
खतरे के अभिनेता इस भेद्यता का शोषण इंटरनेट-मुखी सिस्टम पर ransomware तैनात करने के लिए कर रहे हैं। भेद्य एंडपॉइंट्स को पैच करना समय पर किया जाना चाहिए। नीचे वर्णित शमन, टीमों को पैचिंग योजनाओं को विकसित करने और परीक्षण करने के लिए सीमित समय खरीदते हैं, लेकिन वे दीर्घकालिक समाधान नहीं हैं।
सबसे बड़ी चुनौती भेद्य एंडपॉइंट्स की पहचान करना है। प्रत्येक विभाग को अपने संबंधित विक्रेता(ओं) से संपर्क करना होगा ताकि यह निर्धारित किया जा सके कि उनके अनुप्रयोग और सेवाएँ भेद्य हैं या नहीं। भेद्य सेवाओं की पहचान में सहायता के लिए, Logpresso CVE-2021-44228 स्कैनिंग के लिए एक कमांड-लाइन टूल है।
नेटवर्क प्रशासक सीमा इंटरनेट फ़ायरवॉल पर snort नियम सक्षम कर सकते हैं ताकि इस भेद्यता का शोषण करने के इनबाउंड प्रयासों को अवरुद्ध किया जा सके। ये नियम HTTP जैसे गैर-एन्क्रिप्टेड सामान्य वेब पोर्ट पर इनबाउंड इंटरनेट ट्रैफ़िक को अवरुद्ध करते हैं। ये नियम HTTPS चलाने वाली साइट के लिए कोई सुरक्षा प्रदान नहीं करेंगे क्योंकि ट्रैफ़िक को सीमा इंटरनेट फ़ायरवॉल द्वारा इंटरसेप्ट और डिक्रिप्ट नहीं किया जा सकता है। इस भेद्यता के शोषण काफी विशिष्ट हैं, और गलत सकारात्मक की संभावना बहुत कम है।
प्रति सूचना सुरक्षा मानक U7 सभी एंडपॉइंट्स पर EDR सॉफ़्टवेयर आवश्यक है। सुरक्षा संचालन पहले सभी सर्वर एंडपॉइंट्स पर EDR स्थापित करने की अनुशंसा करता है, क्योंकि सेंसर भेद्य एंडपॉइंट्स में दृश्यता प्रदान करता है और खतरे के अभिनेताओं से शोषण को रोकता है।
सिस्टम स्वामियों को CVE-2021-44228 को पैच करने के लिए विक्रेताओं के साथ काम करने में समय लग सकता है। भेद्य सेवाओं वाले सिस्टम स्वामी एप्लिकेशन सुरक्षा टीम से संपर्क करके एक WAF (वेब एप्लिकेशन फ़ायरवॉल) हस्ताक्षर बना सकते हैं ताकि एप्लिकेशन और इंटरनेट के बीच वेब ट्रैफ़िक की सुरक्षा की जा सके। F5 JNDI इंजेक्शन हस्ताक्षरों के संबंध में दुर्भावनापूर्ण वेब ट्रैफ़िक की निगरानी और फ़िल्टर करता है।