
CVE-2021-44228 Log4j Resumo
O Log4j é uma ferramenta de registro (logging) usada em muitas aplicações baseadas em Java. Em dezembro de 2021, a Apache divulgou uma vulnerabilidade de execução remota de código (RCE) na qual um atacante com permissão para modificar o arquivo de configuração de logging pode construir e executar código malicioso. De acordo com a Apache, as versões do Log4j2 de 2.0-beta7 até 2.17.0 estão vulneráveis a uma vulnerabilidade de RCE. O NIST National Vulnerability Database atribuiu a pontuação CVSS máxima, 10.0 de 10.0, a esta vulnerabilidade. A única forma de mitigar completamente esta vulnerabilidade é atualizar para o Log4j 2.3.2 (para Java 6), 2.12.4 (para Java 7) ou 2.17.1 (para Java 8 e posterior).
Atores de ameaça estão explorando esta vulnerabilidade na natureza em sistemas voltados à internet para implantar ransomware. A aplicação de patches em endpoints vulneráveis deve ser feita em tempo hábil. As mitigações descritas abaixo compram uma quantidade limitada de tempo para que as equipes desenvolvam e testem planos de aplicação de patches, mas não são soluções de longo prazo.
O maior desafio é identificar endpoints vulneráveis. Cada departamento precisa contatar seus respectivos fornecedores para determinar se seus aplicativos e serviços são vulneráveis. Para auxiliar na identificação de serviços vulneráveis, o Logpresso é uma ferramenta de linha de comando para varredura de CVE-2021-44228.
Os administradores de rede podem habilitar regras Snort no firewall de borda da internet para bloquear tentativas de entrada de exploração desta vulnerabilidade. Essas regras bloqueiam tráfego de internet de entrada em portas web comuns não criptografadas, como HTTP. Essas regras não fornecerão qualquer proteção para um site que execute HTTPS, pois o tráfego não pode ser interceptado e descriptografado pelo firewall de borda da internet. As explorações desta vulnerabilidade são bastante específicas, e a chance de falsos positivos é muito baixa.
O software EDR é obrigatório em todos os endpoints de acordo com a Information Security Standard U7. A Security Operations recomenda instalar o EDR em todos os endpoints de servidor primeiro, pois o sensor fornece visibilidade dos endpoints vulneráveis e previne a exploração por atores de ameaça.
Os proprietários de sistemas podem precisar de tempo para trabalhar com os fornecedores na aplicação de patch para CVE-2021-44228. Proprietários de sistemas com serviços vulneráveis podem contatar a equipe de segurança de aplicações para criar uma assinatura de WAF (web application firewall) para proteger o tráfego web entre uma aplicação e a internet. O F5 monitora e filtra tráfego web malicioso com as assinaturas de injeção JNDI relacionadas a esta vulnerabilidade.
Apache Migration from Loj4j 1 to Log4j2
Apache Security Vulnerability - Log4j
CrowdStrike Log4j Learning Center
F5 and Log4j2 Vulnerability Mitigation
Logpresso Vulnerability Scanner