Vulnerabilidade Apache Log4j

Vulnerabilidade Apache Log4j

Vulnerabilidade Apache Log4j

Log4j é uma estrutura de auditoria de registro baseada em Java dentro do Apache. Apache Log4j2 2.14.1 e inferior são suscetíveis a uma vulnerabilidade de execução remota de código, em que um invasor pode aproveitar essa vulnerabilidade para assumir o controle total de uma máquina.

Este módulo é um pré-requisito para outro software, o que significa que pode ser encontrado em muitos produtos e é fácil de explorar. É fundamental que as organizações tomem medidas imediatas para inventariar seus sistemas e priorizar a correção.

Versões impactadas

  • Apache Log4j 2.x <= 2.15.0-rc1
  • CVSS: 10 (CRÍTICO)

Visão geral: vulnerabilidade do Apache Log4j

Até poucos dias atrás, a maioria das pessoas não teria nenhum conhecimento do software Log4j2. No entanto, esse módulo pouco conhecido é comumente usado por outro software maior, o que significa que ele pode ser encontrado em muitos produtos e locais. Alguns dos primeiros alarmes foram levantados pelo desenvolvedor sueco de jogos online, Mojang Studios, depois que os servidores do Minecraft de seus usuários foram comprometidos.

A vulnerabilidade afeta as configurações padrão de uma série de estruturas Apache, incluindo Apache Struts2, Apache Solr, Apache Druid e Apache Flink, que são utilizadas por várias organizações da Apple, Amazon, Google, Twitter e milhares de outras, incluindo Fortinet.

A vulnerabilidade é simplesmente disparada pelo envio de uma string JNDI específica para o software Log4j, que dispara a instalação do software malicioso, conforme mostrado. 

vulnerabilidade do Apache Log4j

O problema é fácil de explorar e a ampla utilização deste software significa que existem vários vetores de ataque. Esperamos que mais novidades sejam descobertas nos próximos meses. O FortiGuard Labs já está observando um rápido crescimento de ataques detectados.

vulnerabilidade do Apache Log4j

 

O foco está em dispositivos na América do Norte e no Brasil, embora isso provavelmente esteja relacionado ao tamanho desses países, e não a qualquer segmentação específica no momento.

vulnerabilidade do Apache Log4j

 

Mitigando problemas com Fortinet

A Fortinet criou um  Alerta de epidemia  para este incidente que permite aos clientes rastrear indicadores de comprometimento (IOCs) e aplicar proteções contra este problema usando o Fortinet Security Fabric.

vulnerabilidade do Apache Log4j

As proteções estão disponíveis em todo o Fortinet Security Fabric para ajudar na defesa contra esse ataque, incluindo:

  • FortiWeb / FortiGate IPS:  Aplique assinaturas de firewall de aplicativos da web e IPS para detectar e impedir que a vulnerabilidade seja explorada.
  • FortiGate Firewall:  Empregue política de firewall e microssegmentação para evitar que dispositivos autorizados se comuniquem com recursos não autorizados.
  • FortiEDR:  Monitora e protege contra cargas entregues pela exploração da vulnerabilidade.
  • FortiCWP:  Protege o pipeline de CI / CD e detecta a presença da vulnerabilidade Log4j2 em imagens de contêiner.

 

Detalhes de proteção

Proteção de Assinatura IPS (FortiOS)

A Fortinet lançou a assinatura IPS  Apache.Log4j.Error.Log.Remote.Code.Execution, com VID 51006 para lidar com essa ameaça. Esta assinatura foi inicialmente lançada no pacote IPS (versão 19.215). Observe que, como esta é uma versão de emergência, a ação padrão para esta assinatura está definida para passar. Modifique a ação de acordo com sua necessidade.

A partir da versão 19.217 do banco de dados IPS, essa assinatura foi configurada para descartar por padrão.

Proteção de Assinatura IPS (FortiADC e FortiProxy)

FortiADC suporta assinatura IPS para mitigar Log4j (versão 19.215).
FortiProxy suporta assinatura IPS para mitigar Log4j (versão 19.215).

Firewall de aplicativo da Web (FortiWeb e FortiWeb Cloud)

Assinaturas de aplicativos da Web para evitar essa vulnerabilidade foram adicionadas ao banco de dados 0,00301 e foram atualizadas na versão mais recente 0,00305 para cobertura adicional.

Comentários 0 Comentários

Seja o primeiro a comentar.