
Mitigazione per la vulnerabilità di sicurezza Log4Shell CVE-2021-44228
Visita questo video di Youtube per ulteriori dettagli.
Questo è un post rapido sulla mitigazione per la vulnerabilità di sicurezza CVE-2021-44228, nota come Log4Shell e LogJam, trovata in log4j2
Tutte le informazioni e i codici di esempio e gli esempi sono forniti solo a scopo educativo e informativo sui propri sistemi.
Procedere con cautela e a proprio rischio.
È un exploit zero-day sotto forma di RCE (esecuzione remota di codice) presente in alcune versioni del popolare framework di logging Java log4j2
Ha un punteggio di 10 su 10 sulla scala Common Vulnerability Scoring System (CVSS)
La vulnerabilità è stata segnalata dal team di sicurezza di Alibaba Cloud ad Apache il 24 novembre ed è stata scoperta da Chen Zhaojun del team di sicurezza di Alibaba Cloud
Successivamente è stata divulgata pubblicamente tramite il GitHub del progetto log4j il 9 dicembre 2021
Le applicazioni in esecuzione che utilizzano la libreria di logging diventano vulnerabili se utilizzano input specificato dall'utente che non è sanificato in remoto.
Quando le applicazioni elaborano gli eventi di log con la stringa fornita dall'utente, il sistema vulnerabile potrebbe quindi scaricare ed eseguire codice dannoso da un dominio controllato dall'aggressore, prendendo di fatto il controllo dell'applicazione vulnerabile.
La vulnerabilità interessa le versioni di Apache Log4j 2 da 2.0-beta9 a 2.14.1 se sono state introdotte queste due dipendenze:
Non è presente nella versione 1 di log4j
Le versioni di JDK superiori a 6u211, 7u201, 8u191 e 11.0.1 non sono interessate dal vettore di attacco LDAP.
Perché? Beh, perché in queste versioni di JDK la proprietà com.sun.jndi.ldap.object.trustURLCodebase è impostata su false
Di conseguenza, JNDI non può caricare codice remoto tramite LDAP.
Progetti popolari della Apache Software Foundation, come:
Altri progetti open source al di fuori dell'ASF come Redis, ElasticSearch e Logstash potrebbero anche essere interessati.
Se stai utilizzando le versioni interessate, aggiorna immediatamente a log4j v2.15 per le dipendenze log4j-core e log4j-api
Se stai utilizzando log4j v2.10 o superiore e al momento non puoi aggiornare immediatamente, modifica la proprietà di sistema:
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Questo comando rimuoverà la classe dal file log4j-core*.jar per le versioni interessate
Rimani sintonizzato per ulteriori aggiornamenti.
Se hai domande, non esitare a contattarci.
Grazie