
Mitigação para a Vulnerabilidade de Segurança Log4Shell CVE-2021-44228
Visite este vídeo do YouTube para mais detalhes.
Este é um post rápido sobre a mitigação para a Vulnerabilidade de Segurança CVE-2021-44228, também conhecida como Log4Shell e LogJam, encontrada no log4j2
Todas as informações e amostras de código e exemplos fornecidos são apenas para fins educacionais e informativos em seus próprios sistemas.
Proceda com cautela e por sua própria conta e risco.
É uma exploração de dia zero na forma de uma RCE (execução remota de código) que está presente em certas versões do popular framework de logging Java log4j2
É avaliada em 10 de 10 na escala Common Vulnerability Scoring System (CVSS)
A vulnerabilidade foi relatada pela equipe de segurança da Alibaba Cloud para a Apache em 24 de novembro e foi descoberta por Chen Zhaojun, da Equipe de Segurança da Alibaba Cloud
Foi então divulgada publicamente através do GitHub do projeto log4j em 9 de dezembro de 2021
Aplicações em execução que usam a biblioteca de logging tornam-se vulneráveis se utilizam entrada fornecida pelo usuário que não é sanitizada remotamente.
Quando a aplicação processa os eventos de log com a string fornecida pelo usuário, o sistema vulnerável pode então baixar e executar um código malicioso de um domínio controlado pelo atacante, efetivamente assumindo o controle da aplicação vulnerável.
A vulnerabilidade afeta as versões do Apache Log4j 2 de 2.0-beta9 a 2.14.1 se você introduziu estas duas dependências:
Não está presente na versão 1 do log4j
Versões do JDK superiores a 6u211, 7u201, 8u191 e 11.0.1 não são afetadas pelo vetor de ataque LDAP.
Por que isso acontece? Bem, porque nestas versões do JDK a propriedade com.sun.jndi.ldap.object.trustURLCodebase está definida como false
Como resultado, o JNDI não pode carregar código remoto usando LDAP.
Projetos populares da Apache Software Foundation, como:
Outros projetos de código aberto fora da ASF, como Redis, ElasticSearch e Logstash, também podem ser afetados.
Se você estiver usando as versões afetadas, atualize imediatamente para o log4j v2.15 para as dependências log4j-core e log4j-api
Se você estiver usando log4j v2.10 ou superior e atualmente não puder atualizar imediatamente, altere a propriedade do sistema:
log4j2.formatMsgNoLookups=true
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Este comando removerá a classe do arquivo log4j-core*.jar para as versões afetadas
Fique atento para atualizações adicionais.
Se tiver alguma dúvida, sinta-se à vontade para entrar em contato.
Obrigado