Araştırmacılar, kritik log4shell güvenlik açığı için 'aşı' yayınladı

4 yıl önce

Siber Güvenlik Firmasından Araştırmacılar Cybereason, İnternet üzerinden yaygın olan kritik 'log4shell' Apache Log4J kodu yürütme güvenlik açığını uzaktan azaltmak için kullanılabilecek bir "aşı" yayımladı.

Siber Güvenlik Firmasından Araştırmacılar Cybereason, İnternet üzerinden yaygın olan kritik 'log4shell' Apache Log4J kodu yürütme güvenlik açığını uzaktan azaltmak için kullanılabilecek bir "aşı" yayımladı.

Apache Log4j, Web sunucusu erişim günlüklerini veya uygulama günlüklerini analiz etmek için kullanılabilecek bir Java tabanlı günlük bir platformdur. Yazılım, işletme, e-ticaret platformlarında ve günün erken saatlerinde yamalı bir versiyonu atan minecraft gibi minecraft gibi yoğun bir şekilde kullanılmaktadır.

Bu sabah erken saatlerde, araştırmacılar, CVA-2021-44228 olarak izlenen Apache Log4j'teki sıfır günlük bir uzaktan kod yürütme güvenlik açığı için bir kavram kanıtı sömürdü ve 'log4shell' diyor.

Apache hızlı bir şekilde serbest bırakılırken, güvenlik açığını çözmek için, güvenlik açığı yararlanmak için önemsizdir ve siber güvenlik firmaları ve araştırmacılar saldırganların taramasını hızla gördü ve savunmasız cihazları tehlikeye atmaya çalıştı.

Tehdit aktörlerinin bu güvenlik açığını basitçe web tarayıcısının kullanıcı aracısını değiştirerek ve bir sitedeki bu dizeyi aramak suretiyle bu güvenlik açığından yararlanabileceği için, bu hızlı bir şekilde işletme için bir kabus haline geldi ve web'deki en popüler web sitelerinden bazıları.

Cuma akşamı, Siber Güvenlik Firması Cyberason, uzak ve savunmasız log4shell örneğinde bir ayarı kapatma güvenlik açığını istismar eden bir komut dosyası veya "aşı" bıraktı. Temel olarak, aşı, savunmasız sunucuyu sömürerek güvenlik açığını düzeltir.

Bu projenin 'LOGOUT4SHELL' olarak adlandırılır ve bir Java tabanlı LDAP sunucusu kurarak sizi yürürler ve güvenlik açığını azaltmak için uzak bir Log4J sunucusundaki 'TrustururLcodeBase' ayarını devre dışı bırakacak bir Java yükü içerir.

"Bu güvenlik açığına karşı en iyi azaltma, LOG4J sürümünde (> = 2.10), log4j sürümünde (> = 2.10), Log4J sürümüne (> = 2.10) yırtmaktır. , "" Cyberason Logout4shell Github sayfasında açıklar.

"Ek olarak, sunucunun Java Çalışma Zamanları> = 8U121 olması durumunda, ardından varsayılan olarak, ayarlar com.sun.jndi.rmi.object.trusturlcodeBase ve com.sun.jndi.cosnaming.Object.trusturlcodeBase" YANLIŞ "olarak ayarlanmıştır. Bu risk.

Bu, yönettiğiniz bir ortamdaki kırılganlığı hızlı bir şekilde nötralize etmek için yararlı bir araç gibi gelebilir. Yine de, tehdit aktörlerinin veya gri şapkaların yasadışı davranışlar için onu kapsayacağı açık bir endişeler var.

Tehdit aktörlerinin, diğer bilgisayar korsanlarının bozulmuş bir sunucuyu devralmasını engellemek için bir cihazı ve yama güvenlik açıklarını ihlal etmeleri için yaygındır.

Güvenlik araştırmacılarının, bu gibi bir şey yapması yasadışı olarak kabul edilmesine rağmen, güvenlik araştırmalarının sunucuları uzaktan düzeltmek için güvenlik açığını kullanabileceği bir endişe vardır.

Bununla birlikte, bu, Gri Şapkalar'ı, istifi kullanmalarını, kırılılabilir cihazları çevrimdışı olarak kullanmalarını engellememiştir. Geçmişte, BrickerBot Kötü Amaçlı Yazılım'ın savunmasız yönlendiricileri çevrimdışı almayı gördük ve gri, onları çevrimdışı almak için uyarı verecek şekilde internet bağlantılı yazıcıları sömürmeden nefret ediyor.

Cyberason'a sorduğumuzda, LOGOUT4shell projeleri istismar edilebilse, Cyberason CTO Yonatan Striem-Amit, BleepingComputer'a, faydaların bu durumda kötüye kullanım potansiyeline sahip olduğuna inandıklarını söyledi.

Her zaman bir olasılık olsa da, hesaplanmış bir risk sorunudur. Bu güvenlik açığı çok kritik ve zaten internet üzerinden bağımlı bir şekilde kötüye kullandık, bu bilgisayar korsanlarına karşı değerli zaman almaya yardımcı olacak bir şey sunmaya zorlandık.

Bir etki perspektifinden, Mayıs-Temmuz 2017'de Equifax'tan bilgi çalmak için kullanılan Apache Struts güvenlik açığına çok benzer. "- Yonatan Striem-Amit, CTO ve Co-Founder, Cyberason.

Logout4shell'i denemekle ilgileniyorsanız, projenin GitHub sayfasını ziyaret edebilirsiniz.

LOG4J JAVA KÜTÜPHANESİ İÇİN YENİ Sıfır Günü Exploit, Kurumsal Kabus

Minecraft kritik log4j güvenlik açığı için yama atıyor

Yeni Cerber Ransomware, Konfulans ve Gitlab Sunucularını Hedefler

Microsoft, devam eden Office 365 sıfır gün saldırıları için Temp düzeltme paylaşımı

Microsoft, Windows CVE-2021-40444 MSHTML sıfır gün böcek düzeltmesi

Kaynak: Bleeping Computer

More Posts