
CVE-2021-44228 Log4j Riepilogo
Log4j è uno strumento di logging utilizzato in molte applicazioni basate su Java. Nel dicembre 2021, Apache ha divulgato una vulnerabilità di esecuzione di codice remoto (RCE) in cui un attaccante con il permesso di modificare il file di configurazione del logging può costruire ed eseguire codice dannoso. Secondo Apache, le versioni di Log4j2 dalla 2.0-beta7 alla 2.17.0 sono vulnerabili a una vulnerabilità RCE. La National Vulnerability Database del NIST ha assegnato a questa vulnerabilità il punteggio CVSS più alto, 10.0 su 10.0. L'unico modo per mitigare completamente questa vulnerabilità è aggiornare a Log4j 2.3.2(per Java 6), 2.12.4(per Java 7) o 2.17.1(per Java 8 e versioni successive).
Gli autori di minacce stanno sfruttando questa vulnerabilità in ambienti reali su sistemi esposti a Internet per distribuire ransomware. La patch degli endpoint vulnerabili deve essere eseguita tempestivamente. Le mitigazioni descritte di seguito, fanno guadagnare un po' di tempo ai team per sviluppare e testare i piani di patch, ma non sono soluzioni a lungo termine.
La sfida più grande è identificare gli endpoint vulnerabili. Ogni dipartimento deve contattare i rispettivi fornitori per determinare se le proprie applicazioni e servizi sono vulnerabili. Per aiutare a identificare i servizi vulnerabili, Logpresso è uno strumento da riga di comando per la scansione di CVE-2021-44228.
Gli amministratori di rete possono abilitare le regole snort sul firewall internet perimetrale per bloccare i tentativi in entrata di sfruttare questa vulnerabilità. Queste regole bloccano il traffico internet in entrata sulle porte web comuni non cifrate, come HTTP. Queste regole non forniranno alcuna protezione per un sito che utilizza HTTPS poiché il traffico non può essere intercettato e decriptato dal firewall internet perimetrale. Gli exploit per questa vulnerabilità sono piuttosto specifici e la probabilità di falsi positivi è molto bassa.
Il software EDR è richiesto su tutti gli endpoint secondo lo Standard di sicurezza informatica U7. Security Operations consiglia di installare prima EDR su tutti gli endpoint server, poiché il sensore fornisce visibilità sugli endpoint vulnerabili e previene lo sfruttamento da parte degli autori di minacce.
I proprietari dei sistemi potrebbero aver bisogno di tempo per collaborare con i fornitori per correggere CVE-2021-44228. I proprietari di sistemi con servizi vulnerabili possono contattare il team di sicurezza delle applicazioni per creare una firma WAF (web application firewall) per proteggere il traffico web tra un'applicazione e Internet. Il F5 monitora e filtra il traffico web dannoso tramite le firme di iniezione JNDI relative a questa vulnerabilità.
Migrazione Apache da Loj4j 1 a Log4j2
Vulnerabilità di sicurezza Apache - Log4j
Centro di apprendimento CrowdStrike Log4j
Mitigazione della vulnerabilità F5 e Log4j2
Scanner di vulnerabilità Logpresso