•  ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ ДЛЯ ГОСУДАРСТВЕННОГО СЕКТОРА ЭКОНОМИКИ, ЧАСТНОГО БИЗНЕСА, ГРАЖДАН РОССИЙСКОЙ ФЕДЕРАЦИИ  

Обнаружена критическая уязвимость Apache Log4j — вот что вам нужно знать

В конце прошлой недели критическая уязвимость нулевого дня в популярной библиотеке журналов Java Log4j обнаружилась, когда были замечены злоумышленники, использующие серверы Minecraft через окно чата игры. С тех пор стало ясно, что рассматриваемая уязвимость представляет собой, возможно, самую большую угрозу безопасности, которую мы видели за последние годы.

Некоторые детали этой уязвимости, особенно ее масштабы и долгосрочные последствия, все еще раскрываются, но вот что мы знаем сейчас.

Что такое Apache Log4j?

Log4j-это очень популярная библиотека журналов Java с открытым исходным кодом, разработанная Apache Software Foundation. В нем были представлены некоторые основные концепции, такие как иерархические уровни ведения журнала, которые стали стандартными в современных системах ведения журнала.

Почти все основные корпоративные приложения и службы на базе Java используют Log4j, включая iCloud, VMware vCenter, Twitter и ElasticSearch. Библиотека была загружена более 400 000 раз с GitHub.

Обнаружена критическая уязвимость Apache Log4j — вот что вам нужно знать. В конце прошлой недели критическая уязвимость нулевого дня в популярной библиотеке журналов Java Log4j обнаружилась, когда были замечены злоумышленники, использующие серверы Minecraft через окно чата игры. С тех пор стало ясно, что рассматриваемая уязвимость представляет собой, возможно, самую большую угрозу безопасности, которую мы видели за последние годы. Acronis, Купить Acronis, Apache Log4j, Log4Shell

Почему эта новая уязвимость Log4j так опасна?

Эта уязвимость Log4j — известная по своему распространенному идентификатору уязвимостей и рисков (CVE) CVE-2021-44228 или просто имени Log4Shell — является критически важной, которая позволяет несанкционированно выполнять удаленный код. Это означает, что злоумышленники могут использовать его для запуска произвольного кода на любом уязвимом сервере. Повсеместное присутствие библиотеки поставило бесчисленное множество приложений — и предприятия, которые полагаются на них, — под значительный риск.

Log4Shell также относительно легко использовать в своих интересах преступникам. Злоумышленникам нужно только заставить уязвимое приложение записать в журнал одну вредоносную строку — после этого система использует интерфейс именования и каталогов Java (JNDI) для подстановки поиска сообщений, если он включен, и вводит собственный код злоумышленников в приложение. Log4j может интерпретировать эти сообщения журнала как удаленный ресурс, извлекать все, что находится по адресу (например, через LDAP или DNS), и даже выполнять любые полезные данные, которые он извлекает, с полными правами основной программы.

Поскольку Apache Log4j является такой популярной библиотекой, а уязвимость так легко использовать, мы можем ожидать, что в ближайшие дни мы увидим широкомасштабные атаки на приложения и сервисы, используемые миллионами предприятий. Исследователи уже наблюдают за внедрением Log4Shell в ботнеты и его использованием для различных видов деятельности, начиная от криптоджекинга и заканчивая кражей учетных данных и данных. Log4Shell получил максимальную оценку серьезности (10) по шкале Общей системы оценки уязвимостей (CVSS).

Обнаружена критическая уязвимость Apache Log4j — вот что вам нужно знать. В конце прошлой недели критическая уязвимость нулевого дня в популярной библиотеке журналов Java Log4j обнаружилась, когда были замечены злоумышленники, использующие серверы Minecraft через окно чата игры. С тех пор стало ясно, что рассматриваемая уязвимость представляет собой, возможно, самую большую угрозу безопасности, которую мы видели за последние годы. Acronis, Купить Acronis, Apache Log4j, Log4Shell

Как защитить себя от Log4Shell

Эта уязвимость влияет почти на каждую версию Apache Log4j, от 2.0-beta9 до 2.14.1. Самый простой и эффективный способ защитить ваши системы — немедленно установить последнее обновление Log4j версии 2.15.0, доступное теперь через службы ведения журнала Apache, в котором по умолчанию отключено поведение, пригодное для использования.

“Эта [критическая] уязвимость, которая широко используется растущим кругом участников угроз, представляет собой насущную проблему для сетевых защитников, учитывая ее широкое использование”, - заявила Джен Истерли, директор Агентства по кибербезопасности и инфраструктурной безопасности США (CISA), в заявлении в конце прошлой недели. “Сообщество поставщиков должно немедленно идентифицировать, смягчить и исправить широкий спектр продуктов, использующих это программное обеспечение”.

Если по какой-либо причине вы не можете обновить все соответствующие системы в данный момент, существует несколько краткосрочных вариантов смягчения последствий:

-Для администраторов, работающих под управлением Log4j версий 2.10–2.14.1, отключите подстановку поиска сообщений, установив системное свойство log4j2.formatMsgNoLookups или переменную среды LOG4J_FORMAT_MSG_NO_LOOKUPS в значение true.

-Для администраторов, работающих под управлением Log4j версий 2.0-beta9–2.10.0, удалите класс JndiLookup из пути к классам.

-Блокируйте или контролируйте все исходящие соединения, а также DNS-запросы с потенциально затронутых серверов.

Обратите внимание, что в настоящее время решения Acronis, по-видимому, в значительной степени не подвержены этому эксплойту, за исключением необычных конфигураций. Тем не менее, клиентам рекомендуется блокировать или отслеживать исходящие соединения в качестве меры предосторожности. Смотрите наши рекомендации по безопасности для получения более подробной информации.

Обнаружена критическая уязвимость Apache Log4j — вот что вам нужно знать. В конце прошлой недели критическая уязвимость нулевого дня в популярной библиотеке журналов Java Log4j обнаружилась, когда были замечены злоумышленники, использующие серверы Minecraft через окно чата игры. С тех пор стало ясно, что рассматриваемая уязвимость представляет собой, возможно, самую большую угрозу безопасности, которую мы видели за последние годы. Acronis, Купить Acronis, Apache Log4j, Log4Shell

Оставайтесь в безопасности с помощью оценки уязвимостей и управления исправлениями

Угроза, исходящая от этого эксплойта Apache Log4j, является значительной — возможно, самой серьезной за последние годы, — но она не совсем уникальна.

Каждый день обнаруживаются новые уязвимости, влияющие на популярные бизнес-приложения, поэтому так важно иметь четкий план обнаружения и устранения пробелов в безопасности по мере их появления. Скорость имеет значение: злоумышленники, которым помогает растущий уровень автоматизации, не теряют времени на использование обнаруженных слабых мест. Поскольку Log4j встроен в такое большое разнообразие приложений, каждое из которых потребует отдельного обновления, компании, использующие уязвимые решения, сталкиваются с медленным процессом исправления, который может оставить их незащищенными в течение более длительного периода времени.

Acronis Cyber Protect Cloud обеспечивает простую, быструю и надежную оценку уязвимостей и функции управления исправлениями. Автоматически извлекая и устанавливая критические обновления, как только они становятся доступными, решение обеспечивает минимальное время воздействия эксплойтов нулевого дня, защищая ваши системы и данные от передовых киберугроз при одновременном снижении спроса на ИТ-ресурсы.

Материал подготовлен  ООО «Акронис-Инфозащита»




Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Ваши контактные данные не публикуются на сайте.

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.

Продолжая работу с сайтом, вы соглашаетесь с нашей политикой конфиденциальности.