CVE-2021-44228: Apache Log4J RCE

Prev Next

概要

この記事では、Log4jリモートコード実行(RCE)脆弱性に関連する情報、およびCatoが顧客保護を確実にするために講じた手順について説明します。

この記事は、CVE-2021-44228に関するもので、基本CVSSスコアが10.0(重大)に指定されています

Catoは現在、この脆弱性が顧客ベースに与える影響を評価しており、状況が進展するにつれてこの記事は更新されます 

背景と影響

JavaログライブラリApache Log4j 2の2.0-beta9から2.14.1バージョンに欠陥があります。 これにより、システムが攻撃者制御の文字列値をログに記録する場合、リモート攻撃者がサーバー上でコードを実行できる可能性があります。

このエクスプロイトにより、攻撃者はJavaアプリケーションで悪意のあるコードを実行でき、Log4jが広く普及しているため、世界的なソフトウェア資産にとって重大なリスクを伴います 

環境

この問題は、Log4jのバージョン2.0から2.14.1の間にのみ影響するようです。 この欠陥を悪用するには、次が必要です:

  • 任意のプロトコル(HTTP、TCPなど)で攻撃者が任意のデータを送信できるリモートでアクセス可能なエンドポイント

  • エンドポイントで、攻撃者制御のデータをログに記録するロギングステートメント。

Log4j 1.xではJMSアペンダがJNDIを使用可能なため、Log4jバージョン1.xもこの脆弱性の影響を受けている可能性があります。 影響は現在、セキュリティ研究者によって調査中です 

Catoは何をしていますか?

Cato Networksのセキュリティアナリストは、顧客がこの脅威にさらされる可能性のある脆弱性や露出を特定し、軽減するために懸命に取り組んでいます 

  • 2021年12月9日: セキュリティコミュニティは、Apache Log4jソフトウェアでのアクティブなエクスプロイト試行を認識しました

  • 2021年12月10日: Cato Networksはこのエクスプロイトに関連するトラフィックシグネチャを特定し、顧客ベースの積極的なモニタリングを開始しました

  • 2021年12月11日: Catoは、この脆弱性を軽減するために、すべての顧客向けにIPS内でグローバルなブロックルールを実施しました

現在、Cato Cloudインフラストラクチャは、このエクスプロイトには脆弱だと考えられていません 

私は何をする必要がありますか?

  • Cato IPSが有効になっている場合、この脆弱性のトラフィックシグネチャを自動的に積極的にブロックしています  Cato プラットフォームに対するパッチまたは更新は必要ありません。

  • Cato SDPクライアント、Cato ソケット、Cato vSocketsはApache Log4jを使用していません。

  • Apache製品を使用している顧客は、ベンダーの継続的な注意喚起をフォローすることをお勧めします

IPS イベントは、Cato管理アプリケーション内で生成され、このCVEのブロックアクションを示します。 例えば:

mceclip0.png

この状況はIT環境内で進化しており、Cato Networksは顧客の保護を確実にするために状況を積極的に監視および調査しています。