A mindenütt jelenlévő Log4j-segédprogram sebezhetősége az IT-biztonságban már megszokott fórumokon túl is jelentős hírverést kapott. Összefoglaltuk, mit tudunk eddig a biztonsági résről, és az hogyan érint minket és ügyfeleinket.
Mi a Log4Shell?
A CVE-2021-44228 néven illetett hiba egy távoli kódfuttatási (RCE) sebezhetőség, amely lehetővé teszi a támadó számára, hogy tetszőleges kódot futtasson az érintett kiszolgálón.
A Log4j egy nyílt forráskódú Java-alapú naplózási könyvtár, amelyet a világon számos termék, szolgáltatás és Java-komponens használ széles körben, azonban mi a tárhely szolgáltatásaink esetében elenyésző alkalommal támaszkodunk rá.
Mi történt, mit tettünk mi az elhárításért?
A világon:
- November 26.: A sebezhetőség CVE-azonosítóját bejegyezték.
- December 1.: A sebezhetőség első ismert valódi (nem tesztelési célú) kihasználása.
- December 10.: A CVE-azonosító közzététele és a javítás kiadása.
Nálunk:
- December 10.: A javítás telepítése a legtöbb kiszolgálónkra, bár szervereink túlnyomó többsége nem érintett
- December 10.: (hétvége): Teljes ellenőrzés tárhely szervereinken, 4 szerver volt ténylegesen érintett, a hétvégén megkapták a javítást
- December 13.: Biztonsági rendszereink már nagy eredményességgel felismerik, blokkolják az ezen sebezhetőséghez és annak kihasználásához kapcsolódó esetleges folyamatokat
Azóta is figyelemmel kísérjük az újabb javítási kiadásokat és telepítjük azokat. (dec 13, dec 18. stb.)
Mit tud Ön tenni?
Meglehetősen sok cikk született a témában, köztük a személyi számítógépeken, egyéb céges rendszereken belül történő védekezésről is. Így mi itt kizárólag az általunk biztosított szolgáltatásokra koncentrálunk. A nem miáltalunk üzemeltetett és fenntartott VPS-eken és szervereken javasoljuk, hogy ügyfeleink végezzék el a Log4j legújabb verziójára való áttérést.