Log4j 是许多 Java 应用程序中使用的日志记录工具。2021年12月,Apache 披露了一个远程代码执行 (RCE) 漏洞,拥有修改日志配置文件权限的攻击者可借此构造并执行恶意代码。据 Apache 称,Log4j2 版本 2.0-beta7 至 2.17.0 均受到该 RCE 漏洞的影响。NIST 国家漏洞数据库将该漏洞的 CVSS 评分定为最高分 10.0 分(满分 10.0)。完全缓解此漏洞的唯一方法是升级到 Log4j 2.3.2(适用于 Java 6)、2.12.4(适用于 Java 7)或 2.17.1(适用于 Java 8 及更高版本)。
威胁行为者正在互联网可达系统上利用此漏洞进行勒索软件部署。必须及时修补易受攻击的端点。下述缓解措施可为团队制定和测试修补方案争取有限时间,但它们并非长期解决方案。
最大的挑战是识别易受攻击的端点。各部门需联系各自的供应商,以确定其应用程序和服务是否易受攻击。为辅助识别易受攻击的服务,Logpresso 是一个用于 CVE-2021-44228 扫描的命令行工具。
网络管理员可以在边界互联网防火墙上启用 snort 规则,以阻止利用此漏洞的入站尝试。这些规则会阻止通过非加密常见 Web 端口(如 HTTP)的入站互联网流量。对于运行 HTTPS 的站点,这些规则不会提供任何保护,因为边界互联网防火墙无法拦截和解密此类流量。针对此漏洞的利用方式相当特定,误报的可能性非常低。
根据信息安全标准 U7,所有端点均需安装 EDR 软件。安全运营部门建议首先在所有服务器端点上安装 EDR,因为该传感器可提供对易受攻击端点的可见性,并防止威胁行为者进行利用。
系统所有者可能需要时间与供应商合作修补 CVE-2021-44228。拥有易受攻击服务的系统所有者可以联系应用安全团队,构建 WAF(Web 应用防火墙)签名,以保护应用与互联网之间的 Web 流量。F5 通过与此漏洞相关的 JNDI 注入签名来监控和过滤恶意 Web 流量。