Недавно была обнаружена критическая уязвимость нулевого дня (CVE-2021-44228) в Apache Log4J, популярной библиотеке логирования с открытым исходным кодом на Java, используемой в бесчисленных приложениях по всему миру.
Уязвимость максимального уровня серьезности была определена как «Log4Shell», эксплуатация которой может позволить удаленному злоумышленнику получить контроль над уязвимыми системами и удаленно выполнить произвольный код.
По мнению некоторых экспертов по безопасности, эта уязвимость является самой серьёзной из обнаруженных за последнее десятилетие благодаря простоте её эксплуатации и огромному количеству затронутых корпоративных приложений и облачных сервисов. На данный момент это самая резонансная уязвимость безопасности в интернете, имеющая максимально возможный уровень 10.
После Log4Shell специалисты по безопасности обнаружили ещё несколько уязвимостей в той же библиотеке Log4j. Среди них: CVE-2021-45046 (удалённое выполнение кода), CVE-2021-45105 (отказ в обслуживании) и CVE-2021-4104 (удалённое выполнение кода).
Компания Apache устранила эту уязвимость, выпустив исправление и рекомендации по безопасности с подробными рекомендациями по ее устранению.
Что такое уязвимость Apache Log4J «Log4Shell»?
Log4j — это утилита ведения журнала на Java с открытым исходным кодом, входящая в состав Apache Logging Services. Ведение журнала ненадёжных или контролируемых пользователем данных с помощью уязвимой версии Log4J может привести к удалённому выполнению кода (RCE) в отношении вашего приложения. Это включает в себя ненадёжные данные, содержащиеся в зарегистрированных ошибках, таких как трассировки исключений, ошибки аутентификации и другие неожиданные векторы пользовательского ввода.
Неуязвимый Log4j, не прошедший аутентификацию удалённый злоумышленник, мог воспользоваться этой уязвимостью, отправив специально созданный запрос на JNDI-инъекцию на целевой сервер и записав его в файл журнала, что привело к выполнению произвольного кода. Это позволяло злоумышленникам внедрять вредоносную нагрузку с LDAP-серверов или других JNDI-сервисов, таких как DNS, RMI, NIS, NDS, CORBA и IIOP, при включённом механизме поиска сообщений.
- Затронутые версии Log4j: Все версии от 2.0-beta9 до 2.14.1
- Строгость: Критический
Почему уязвимость «Log4Shell» критическая?
Неавторизованный удалённый злоумышленник может воспользоваться этой уязвимостью, выполняя простые веб-запросы, направленные на выявленные уязвимые системы. Успешная эксплуатация может привести к выполнению произвольного кода, и злоумышленник сможет получить полный контроль над системой.
Apache Log4j широко используется в облачных и корпоративных сервисах программного обеспечения, поэтому общедоступный код эксплойтов, простые методы эксплуатации и обхода обнаружения делают эту уязвимость очень опасной.
CVE-2021-45046 , CVE-2021-45105 , CVE-2021-4104 в log4j:
Уязвимость CVE-2021-45046 затрагивает версии от 2.0-beta9 до 2.15.0, за исключением 2.12.2. Первоначально она была классифицирована как «низкая» по степени серьезности, но позже была перенесена в категорию «критическая» уязвимость удаленного выполнения кода. При использовании конфигурации логирования с нестандартным шаблоном компоновки с контекстным поиском и управлением шаблоном карты контекста потока (MCD) злоумышленник может создавать вредоносные входные данные с помощью шаблона поиска JNDI, что может привести к DoS-атаке, утечке информации и удаленному выполнению кода.
- Затронутые версии Log4j: Все версии от 0-beta9 до 2.15.0, кроме 2.12.2
- Строгость: Критический
Уязвимость CVE-2021-45105 затрагивает версии Log4j от 2.0-beta9 до 2.16.0, в которых используется нестандартная конфигурация. Злоумышленник может отправлять специально сформированные запросы с рекурсивным поиском, которые управляют данными Thread Context Map, что приводит к уязвимости типа «отказ в обслуживании».
- Затронутые версии Log4j: Все версии от 2.0-beta9 до 2.16.0
- Строгость: Высокая
Уязвимость CVE-2021-4104 затрагивает версию Log4j 1.2, если Log4j настроен на использование JMSAppender для выполнения запросов JNDI, что может привести к удаленному выполнению кода.
- Затронутые версии Log4j: версия 1.2
- Строгость: Высокая
Смягчение последствий «Log4Shell»
- Немедленно обновите Apache Log4j до последней версии с здесь.
- Пожалуйста, обратитесь к Консультации поставщиков.
- Обновите решения по сетевой безопасности и конечные точки, используя последние определения.
Seqrite Обзор проекта «Log4Shell»
Мы выпустили правила IPS для выявления и блокировки удалённых атак, использующих уязвимые установки Log4j. Мы продолжим следить за развитием событий вокруг этой угрозы и при необходимости улучшим наши методы обнаружения. Мы рекомендуем всем нашим клиентам своевременно устанавливать обновления своих систем и регулярно обновлять антивирусное ПО до последних обновлений VDB.
