Log4Shell'e kamuoyunun ilgisi kaybolur ancak saldırı yüzeyi kalır

4 yıl önce

Her yerde bulunan Apache Log4J kütüphanesinde kritik bir sıfır günlük güvenlik açığı olan Log4shell'in keşfedilmesinden bu yana dört ay geçti ve tehdit analistleri mevcut düzeltmelerin uygulanmasının hala çok geride olduğu konusunda uyarıyor.

Her ne kadar Infosec topluluğunun kamu yararı ve odağı daha yeni güvenlik açıklarına ve istismarlara geçmiş olsa da, Log4shell büyük ölçekli bir sorun ve ciddi bir güvenlik riski olmaya devam etmektedir.

Log4shell sömürüsü konusuna son kez dokunduğumuzda, bir Barracuda raporunun DDO'lar ve kripto para madenciliği için öncelikle botnets olduğunu vurguladığı kabaca iki ay önce oldu.

Bununla birlikte, bugün Rezilion tarafından yayınlanan yeni bir rapor, çok çeşitli yazılım ürünlerinde büyük bir saldırı yüzeyini ortaya çıkaran korkunç bir resim çiziyor.

Bu, potansiyel etkisi (uzaktan kod yürütülmesi) ve sömürü kolaylığı (POC'lerin mevcudiyeti) nedeniyle ciddi bir sorundur.

Rezilion’un çeşitli noktalardan veri sunan raporuna göre, CVE-2021-44228 olarak izlenen Log4Shell, mantıklı bir açıklama formüle etmek zor olan birçok yazılım ürününde hala mevcut.

Örneğin, Sonatype’in Log4J indirme panosuna bakarken, yaklaşık% 40'lık sabit bir yüzdenin Nisan ayının sonunda bile savunmasız Log4J sürümlerini indirdiğini görüyoruz.

Bu daha önce güvenlik araştırmacılarına, analistlere ve hatta istismarlarını test eden tehdit aktörlerine bağlanmış olsa da, bunca zamandan sonra yüksek seviyelerde yüzdenin kalıcılığı bu senaryoları hariç tutuyor.

Google’ın açık kaynaklı bilgiler hizmetinden verilere bakarken Rezilion, Log4J'yi bağımlılık olarak kullanarak 17.840 açık kaynak paketinden sadece 7.140'ın sabit bir sürüme yükseltildiğini buldu. Bu nedenle,% 60'ı Log4shell'e karşı savunmasız kalır.

Shodan'da belirli açık kaynaklı kap kategorisini ararken, Rezilion Log4J'nin eski sürümlerini içeren 90.000'den fazla potansiyel olarak savunmasız internete bakan uygulamalar buldu. Dikkate değer bir örnek, 1.657 kamu dağıtımını sayan ve hala log4j-core-2.16.0-jar kullanan Apache Solr'dır.

Nisan 2022'de büyük bir gecikme ile yamalı diğer popüler kaplar Apache Storm ve Apache Skywalking-OAP, WSO2 API yöneticisi Mart 2022'de yamalandı.

Açıkçası, en son kapsayıcı sürümleri henüz tüm kullanıcılar tarafından benimsenmedi, bu nedenle hala on binlerce savunmasız internete bakan dağıtım var.

Sonra eski ve artık desteklenmeyen Log4J 1.2.17'yi kullananlar var, Atlassian Crucible, Apache Zeppelin, Bitnami Kafka ve Bitnami Spark. Log4Shell'in eski sürüm dalını etkilemediğine dair bir yanlış kanı var, ancak bu doğru değil.

Son olarak, Log4Shell Keşfinin başladığı noktadan gelen Minecraft sunucularına bakarken, Rezilion 68.000 potansiyel olarak savunmasız sunucu keşfetti.

Rezilion, bugünün yama durumunun, uygun güvenlik açığı yönetimi süreçlerinin eksikliği ve zayıf görünürlük de dahil olmak üzere soruna katkıda bulunan çeşitli faktörlerden kaynaklandığını ileri sürmektedir.

Log4J'nin üretim ortamlarında tespit edilmesi zordur ve kuruluşlar her zaman üçüncü taraf yazılımı aracılığıyla kullandıklarını fark etmezler.

Özetle, şirketler bunu kullanıp kullanmadıklarını bilmiyorlar, hangi sürümü kullandıklarını bilmiyorlar ve hangi sürümlerin güvenli olduğunu bilmiyorlar.

Daha sonra, kapsayıcı ortamlarda operasyonel kararlılığı destekleyen ve mevcut en son yazılım güncellemelerini çekmeyen granüler yazılım güncelleme politikaları kullanma gibi çeşitli özel durumlar vardır.

CISA’nın kusurların aktif sömürüsü hakkındaki bültenleri defalarca vurgulandıkça, bilgisayar korsanları, hedeflenen bir cihaza götürdüğü sürece bir güvenlik açığı yaşını umursamıyor.

Çoğu zaman, 10 yaşındaki böceklerin hala vahşi doğada aktif olarak sömürüldüğünü görüyoruz ve Log4shell bu uygulamanın devamını kolaylaştırmak için mükemmel bir adaya benziyor.

Keşif ve yamadan dört ay sonra, Log4Shell hala mevcuttur, bu nedenle ortamınızı tarayın, hangi sürümü kullandığınızı bulun ve ardından acil bir yükseltme planı geliştirin.

Tüm bu zamanlarda savunmasız bir versiyon kullandığınızı fark ederseniz, uzlaşma sağlayın ve kötü niyetli aktivite belirtileri için tarama yapmak için bu yolda devam edin ve dikilen herhangi bir arka kapayı kökünden sökün.

2021 sırasında çoğu sıfır gün istismarının arkasındaki Çinli hackerlar

Amazon Web Services Log4Shell Hotfix'te Container Escape'i Düzeltiyor

CISA, saldırılarda sömürülen hataların listesine 66 güvenlik açığı ekledi

Japon Devlet Ajansları Fujitsu Hack'ten Sonra Veri İhlalleri Mücadele

Yeni Linux Botnet Log4J'den istismar, Comms için DNS tünelini kullanır

Kaynak: Bleeping Computer

More Posts