
CVE-2021-44228 Log4j: краткое описание
Log4j — это инструмент журналирования, используемый во многих приложениях на Java. В декабре 2021 года Apache раскрыла уязвимость удалённого выполнения кода (RCE), при которой злоумышленник с правом изменения конфигурационного файла журналирования может создать и выполнить вредоносный код. По данным Apache, версии Log4j2 с 2.0-beta7 по 2.17.0 уязвимы к RCE. Национальная база данных уязвимостей NIST присвоила этой уязвимости наивысшую оценку CVSS — 10.0 из 10.0. Единственный способ полностью устранить эту уязвимость — обновиться до Log4j 2.3.2 (для Java 6), 2.12.4 (для Java 7) или 2.17.1 (для Java 8 и новее).
Злоумышленники эксплуатируют эту уязвимость в реальных условиях на системах, доступных из интернета, для развертывания программ-вымогателей. Патчи для уязвимых конечных точек должны устанавливаться своевременно. Меры по смягчению последствий, описанные ниже, дают командам ограниченное время для разработки и тестирования планов установки обновлений, но не являются долгосрочными решениями.
Самая большая сложность — выявление уязвимых конечных точек. Каждому подразделению необходимо связаться со своими вендорами, чтобы определить, уязвимы ли их приложения и сервисы. Для помощи в выявлении уязвимых сервисов Logpresso — это инструмент командной строки для сканирования на CVE-2021-44228.
Сетевые администраторы могут включить правила Snort на межсетевом экране периметра, чтобы блокировать входящие попытки эксплуатации этой уязвимости. Эти правила блокируют входящий интернет-трафик на незашифрованных стандартных веб-портах, таких как HTTP. Эти правила не обеспечат никакой защиты для сайта, работающего по HTTPS, поскольку этот трафик не может быть перехвачен и расшифрован межсетевым экраном периметра. Эксплойты для этой уязвимости довольно специфичны, а вероятность ложных срабатываний очень низка.
Программное обеспечение EDR требуется на всех конечных точках в соответствии со Стандартом информационной безопасности U7. Служба Security Operations рекомендует сначала установить EDR на все серверные конечные точки, поскольку сенсор обеспечивает видимость уязвимых конечных точек и предотвращает эксплуатацию злоумышленниками.
Владельцам систем может потребоваться время для взаимодействия с вендорами, чтобы установить обновления для CVE-2021-44228. Владельцы систем с уязвимыми сервисами могут связаться с командой безопасности приложений, чтобы создать сигнатуру WAF (межсетевого экрана веб-приложений) для защиты веб-трафика между приложением и интернетом. F5 отслеживает и фильтрует вредоносный веб-трафик по сигнатурам, связанным с JNDI-инъекциями для этой уязвимости.
Миграция Apache с Log4j 1 на Log4j2
Уязвимость безопасности Apache - Log4j
Учебный центр CrowdStrike по Log4j
Смягчение уязвимости Log4j2 в F5
Центр реагирования на угрозы Microsoft - Log4j2
Руководство MSRC по предотвращению, обнаружению и поиску Log4j2