
CVE-2021-44228 Log4j Summary
Log4j एक लॉगिंग टूल है जिसका उपयोग कई Java-आधारित अनुप्रयोगों में किया जाता है। दिसंबर 2021 में, Apache ने एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता का खुलासा किया, जहाँ लॉगिंग कॉन्फ़िगरेशन फ़ाइल को संशोधित करने की अनुमति वाला हमलावर दुर्भावनापूर्ण कोड का निर्माण और निष्पादन कर सकता है। Apache के अनुसार, Log4j2 संस्करण 2.0-beta7 से 2.17.0 तक RCE भेद्यता के प्रति संवेदनशील हैं। NIST राष्ट्रीय भेद्यता डेटाबेस ने इस भेद्यता के लिए उच्चतम CVSS स्कोर, 10.0 में से 10.0, निर्धारित किया है। इस भेद्यता को पूरी तरह से कम करने का एकमात्र तरीका Log4j 2.3.2 (Java 6 के लिए), 2.12.4 (Java 7 के लिए), या 2.17.1 (Java 8 और बाद के संस्करणों के लिए) में अपग्रेड करना है।
खतरे के अभिनेता इस भेद्यता का शोषण इंटरनेट-मुखी सिस्टम पर ransomware तैनात करने के लिए कर रहे हैं। भेद्य एंडपॉइंट्स को पैच करना समय पर किया जाना चाहिए। नीचे वर्णित शमन, टीमों को पैचिंग योजनाओं को विकसित करने और परीक्षण करने के लिए सीमित समय खरीदते हैं, लेकिन वे दीर्घकालिक समाधान नहीं हैं।
सबसे बड़ी चुनौती भेद्य एंडपॉइंट्स की पहचान करना है। प्रत्येक विभाग को अपने संबंधित विक्रेता(ओं) से संपर्क करना होगा ताकि यह निर्धारित किया जा सके कि उनके अनुप्रयोग और सेवाएँ भेद्य हैं या नहीं। भेद्य सेवाओं की पहचान में सहायता के लिए, Logpresso CVE-2021-44228 स्कैनिंग के लिए एक कमांड-लाइन टूल है।
नेटवर्क प्रशासक सीमा इंटरनेट फ़ायरवॉल पर snort नियम सक्षम कर सकते हैं ताकि इस भेद्यता का शोषण करने के इनबाउंड प्रयासों को अवरुद्ध किया जा सके। ये नियम HTTP जैसे गैर-एन्क्रिप्टेड सामान्य वेब पोर्ट पर इनबाउंड इंटरनेट ट्रैफ़िक को अवरुद्ध करते हैं। ये नियम HTTPS चलाने वाली साइट के लिए कोई सुरक्षा प्रदान नहीं करेंगे क्योंकि ट्रैफ़िक को सीमा इंटरनेट फ़ायरवॉल द्वारा इंटरसेप्ट और डिक्रिप्ट नहीं किया जा सकता है। इस भेद्यता के शोषण काफी विशिष्ट हैं, और गलत सकारात्मक की संभावना बहुत कम है।
प्रति सूचना सुरक्षा मानक U7 सभी एंडपॉइंट्स पर EDR सॉफ़्टवेयर आवश्यक है। सुरक्षा संचालन पहले सभी सर्वर एंडपॉइंट्स पर EDR स्थापित करने की अनुशंसा करता है, क्योंकि सेंसर भेद्य एंडपॉइंट्स में दृश्यता प्रदान करता है और खतरे के अभिनेताओं से शोषण को रोकता है।
सिस्टम स्वामियों को CVE-2021-44228 को पैच करने के लिए विक्रेताओं के साथ काम करने में समय लग सकता है। भेद्य सेवाओं वाले सिस्टम स्वामी एप्लिकेशन सुरक्षा टीम से संपर्क करके एक WAF (वेब एप्लिकेशन फ़ायरवॉल) हस्ताक्षर बना सकते हैं ताकि एप्लिकेशन और इंटरनेट के बीच वेब ट्रैफ़िक की सुरक्षा की जा सके। F5 JNDI इंजेक्शन हस्ताक्षरों के संबंध में दुर्भावनापूर्ण वेब ट्रैफ़िक की निगरानी और फ़िल्टर करता है।
Apache का Loj4j 1 से Log4j2 में माइग्रेशन
Apache सुरक्षा भेद्यता - Log4j
CrowdStrike Log4j सीखने का केंद्र