Vulnerabilidade Apache Log4j
Vulnerabilidade Apache Log4j
Log4j é uma estrutura de auditoria de registro baseada em Java dentro do Apache. Apache Log4j2 2.14.1 e inferior são suscetíveis a uma vulnerabilidade de execução remota de código, em que um invasor pode aproveitar essa vulnerabilidade para assumir o controle total de uma máquina.
Este módulo é um pré-requisito para outro software, o que significa que pode ser encontrado em muitos produtos e é fácil de explorar. É fundamental que as organizações tomem medidas imediatas para inventariar seus sistemas e priorizar a correção.
Versões impactadas
- Apache Log4j 2.x <= 2.15.0-rc1
- CVSS: 10 (CRÍTICO)
Visão geral: vulnerabilidade do Apache Log4j
Até poucos dias atrás, a maioria das pessoas não teria nenhum conhecimento do software Log4j2. No entanto, esse módulo pouco conhecido é comumente usado por outro software maior, o que significa que ele pode ser encontrado em muitos produtos e locais. Alguns dos primeiros alarmes foram levantados pelo desenvolvedor sueco de jogos online, Mojang Studios, depois que os servidores do Minecraft de seus usuários foram comprometidos.
A vulnerabilidade afeta as configurações padrão de uma série de estruturas Apache, incluindo Apache Struts2, Apache Solr, Apache Druid e Apache Flink, que são utilizadas por várias organizações da Apple, Amazon, Google, Twitter e milhares de outras, incluindo Fortinet.
A vulnerabilidade é simplesmente disparada pelo envio de uma string JNDI específica para o software Log4j, que dispara a instalação do software malicioso, conforme mostrado.

O problema é fácil de explorar e a ampla utilização deste software significa que existem vários vetores de ataque. Esperamos que mais novidades sejam descobertas nos próximos meses. O FortiGuard Labs já está observando um rápido crescimento de ataques detectados.

O foco está em dispositivos na América do Norte e no Brasil, embora isso provavelmente esteja relacionado ao tamanho desses países, e não a qualquer segmentação específica no momento.

Mitigando problemas com Fortinet
A Fortinet criou um Alerta de epidemia para este incidente que permite aos clientes rastrear indicadores de comprometimento (IOCs) e aplicar proteções contra este problema usando o Fortinet Security Fabric.

As proteções estão disponíveis em todo o Fortinet Security Fabric para ajudar na defesa contra esse ataque, incluindo:
- FortiWeb / FortiGate IPS: Aplique assinaturas de firewall de aplicativos da web e IPS para detectar e impedir que a vulnerabilidade seja explorada.
- FortiGate Firewall: Empregue política de firewall e microssegmentação para evitar que dispositivos autorizados se comuniquem com recursos não autorizados.
- FortiEDR: Monitora e protege contra cargas entregues pela exploração da vulnerabilidade.
- FortiCWP: Protege o pipeline de CI / CD e detecta a presença da vulnerabilidade Log4j2 em imagens de contêiner.
Detalhes de proteção
Proteção de Assinatura IPS (FortiOS)
A Fortinet lançou a assinatura IPS Apache.Log4j.Error.Log.Remote.Code.Execution, com VID 51006 para lidar com essa ameaça. Esta assinatura foi inicialmente lançada no pacote IPS (versão 19.215). Observe que, como esta é uma versão de emergência, a ação padrão para esta assinatura está definida para passar. Modifique a ação de acordo com sua necessidade.
A partir da versão 19.217 do banco de dados IPS, essa assinatura foi configurada para descartar por padrão.
Proteção de Assinatura IPS (FortiADC e FortiProxy)
FortiADC suporta assinatura IPS para mitigar Log4j (versão 19.215).
FortiProxy suporta assinatura IPS para mitigar Log4j (versão 19.215).
Firewall de aplicativo da Web (FortiWeb e FortiWeb Cloud)
Assinaturas de aplicativos da Web para evitar essa vulnerabilidade foram adicionadas ao banco de dados 0,00301 e foram atualizadas na versão mais recente 0,00305 para cobertura adicional.