Isang kritikal na zero-day vulnerability (CVE-2021-44228) ang natuklasan kamakailan sa Apache Log4J, ang sikat na Java open source logging library na ginagamit sa hindi mabilang na mga aplikasyon sa buong mundo.
Ang pinakamataas na kalubhaan ng kahinaan ay natukoy bilang 'Log4Shell', na, kung pagsasamantalahan, ay maaaring magpapahintulot sa isang malayuang umaatake na kontrolin ang mga masusugatan na sistema at magsagawa ng arbitrary na code nang malayuan.
Ayon sa ilang mga mananaliksik sa seguridad, ang kapintasan ay ang pinakaseryosong natuklasan sa nakalipas na dekada dahil sa kadalian ng pagsasamantala at ang dami ng apektadong mga aplikasyon ng enterprise at mga serbisyo sa cloud. Ito ang pinaka-high-profile na kahinaan sa seguridad sa internet sa ngayon at may kasamang severity score na 10, ang maximum na posibleng rating ng kalubhaan.
Pagkatapos ng Log4Shell, natukoy ng mga mananaliksik sa seguridad ang ilang higit pang mga kahinaan sa parehong library ng Log4j. Ang mga bagong kahinaan na ito ay – CVE-2021-45046 – isang Remote code execution, CVE-2021-45105 – isang denial of services at CVE-2021-4104 – isang remote code execution.
Tinutugunan ng Apache ang kahinaang ito sa pamamagitan ng paglalabas ng isang patch at advisory sa seguridad na may mga detalye ng pagpapagaan.
Ano ang kahinaan ng Apache Log4J "Log4Shell"?
Ang Log4j ay isang open-source Java-based logging utility sa Apache Logging Services. Maaaring magresulta sa Remote Code Execution (RCE) laban sa iyong application ang pag-log ng data na hindi pinagkakatiwalaan o kinokontrol ng user na may mahinang bersyon ng Log4J. Kabilang dito ang hindi pinagkakatiwalaang data na ibinigay sa mga naka-log na error tulad ng mga exception trace, mga pagkabigo sa pagpapatotoo, at iba pang hindi inaasahang vector ng input na kontrolado ng user.
Maaaring samantalahin ito ng Invulnerable Log4j, isang hindi napatotohanan, malayong umaatake, sa pamamagitan ng pagpapadala ng isang espesyal na ginawang kahilingan sa pag-iniksyon ng JNDI sa isang target na server at pagsusulat sa isang log file, na humahantong sa arbitrary na pagpapatupad ng code. Pinayagan nito ang mga umaatake na mag-inject ng mga nakakahamak na payload mula sa mga LDAP server o iba pang serbisyo ng JNDI gaya ng DNS, RMI, NIS, NDS, CORBA, at IIOP kapag pinagana ang mekanismo ng paghahanap ng mensahe.
- Mga naapektuhang bersyon ng Log4j: Lahat ng bersyon mula 2.0-beta9 hanggang 2.14.1
- Tindi: Kritikal
Bakit kritikal ang "Log4Shell" na kahinaan?
Maaaring samantalahin ng isang hindi napatotohanan at malayuang umaatake ang kahinaang ito sa mga simpleng kahilingan sa web na nagta-target ng mga natukoy na masusugatan na system. Ang matagumpay na pagsasamantala ay maaaring humantong sa arbitrary na pagpapatupad ng code, at maaaring ganap na kontrolin ng umaatake ang system.
Ang Apache Log4j ay malawakang ginagamit sa mga serbisyo ng software ng cloud at enterprise, kaya ang code ng pagsasamantala, madaling pagsasamantala, at mga diskarte sa pag-iwas sa pagtuklas ay ginagawang lubhang mapanganib ang kahinaang ito.
CVE-2021-45046 , CVE-2021-45105 , CVE-2021-4104 sa log4j:
Ang CVE-2021-45046 ay nakakaapekto sa mga bersyon mula 2.0-beta9 hanggang 2.15.0 maliban sa 2.12.2. Sa simula ay kinilala bilang "Mababang" kalubhaan, kalaunan ay inilipat ito sa "Kritikal" na kahinaan sa pagpapatupad ng remote code. Gamit ang configuration ng pag-log na may hindi default na Pattern Layout na may Context Lookup at kontrol sa Thread Context Map (MCD) pattern, ang attacker ay maaaring lumikha ng malisyosong input gamit ang JNDI Lookup pattern, na maaaring humantong sa DOS o isang information leak at remote code execution.
- Mga naapektuhang bersyon ng Log4j: Lahat ng bersyon 0-beta9 hanggang 2.15.0 hindi kasama ang 2.12.2
- Tindi: Kritikal
Ang CVE-2021-45105 ay nakakaapekto sa mga bersyon ng Log4j mula 2.0-beta9 hanggang 2.16.0 kung saan ang hindi default na configuration. Ang attacker ay maaaring magpadala ng mga ginawang kahilingan na may recursive lookup, na kumokontrol sa data ng Thread Context Map upang magdulot ng denial-of-service vulnerability.
- Mga naapektuhang bersyon ng Log4j: Lahat ng bersyon mula 2.0-beta9 hanggang 2.16.0
- Tindi: Mataas
Naaapektuhan ng CVE-2021-4104 ang Log4j bersyon 1.2 kapag na-configure ang Log4j na gamitin ang JMSAppender para magsagawa ng mga kahilingan sa JNDI na maaaring magdulot ng remote code execution.
- Mga naapektuhang bersyon ng Log4j: bersyon 1.2
- Tindi: Mataas
Pagbawas ng "Log4Shell"
- Kaagad na mag-update sa pinakabagong bersyon ng Apache Log4j mula sa dito.
- Mangyaring sumangguni sa Advisory ng Vendor.
- I-update ang mga solusyon sa seguridad ng Network at mga endpoint gamit ang pinakabagong mga kahulugan.
Seqrite Saklaw para sa “Log4Shell”
Naglabas kami ng mga panuntunan sa IPS upang tukuyin at harangan ang mga malalayong pag-atake na nagsasamantala sa mga vulnerable na pag-install ng Log4j. Patuloy naming susubaybayan ang mga pag-unlad sa paligid ng banta na ito at pagbutihin ang aming mga pagtuklas kung kinakailangan. Pinapayuhan namin ang lahat ng aming mga customer na i-patch nang maayos ang kanilang mga system at panatilihing na-update ang anti-virus software sa mga pinakabagong update sa VDB.
