Phát hiện lỗ hổng zero-day Log4Shell, cơn ác mộng mới của các doanh nghiệp

Cách khai thác lỗ hổng zero-day nghiêm trọng trong thư viện nhật ký Apache Log4j dựa trên Java vừa bị đăng tải trên internet. Điều này khiến người dùng và doanh nghiệp cũng như các tổ chức đứng trước nguy cơ bị tấn công thực thi mã từ xa.

Log4j được phát triển bởi Apache Foundation và được sử dụng rộng rãi bởi cả các ứng dụng doanh nghiệp và dịch vụ điện toán đám mây.

Do vậy, bất kỳ thứ gì từ phần mềm doanh nghiệp đến các ứng dụng web và sản phẩm từ Apple, Amazon, Cloudflare, Twitter và Steam đều có thể bị tấn công thực thi mã từ xa (RCE). Ngay cả người dùng cũng có nguy cơ bị tấn công do một số game phổ biến như Minecraft vẫn còn dùng Java.

Phát hiện lỗ hổng zero-day Log4Shell, cơn ác mộng mới của các doanh nghiệp

Hacker đang tích cực tìm kiếm nạn nhân

Lỗ hổng zero-day mới được theo dõi dưới mã CVE-2021-44228 và được đặt tên là Log4Shell hoặc LogJam. Khai thác thành công lỗ hổng này hacker có thể kiểm soát toàn bộ các hệ thống có cài đặt Log4j từ phiên bản 2.0-beta9 đến phiên bản 2.14.1.

Nhóm bảo mật của Alibaba Cloud đã báo cáo lỗ hổng này cho Apache vào ngày 24/11. Họ cũng tiết lộ rằng CVE-2021-44228 ảnh hưởng đến các cấu hình mặc định của nhiều framework Apache bao gồm Apache Strust2, Apache Solr, Apache Druid, Apaceh Flink...

Sau khi phương thức khai thác đầu tiên của Log4Shell được chia sẻ trên Internet vào ngày 09/12, hacker đã tích cực quét internet để tìm các hệ thống dễ bị tấn công. Chúng nhắm vào những hệ thống có chứa lỗ hổng nhưng không được bảo vệ chặt chẽ, không yêu cầu xác thực và có thể khai thác từ xa.

Đã có bản vá và phương pháp giảm thiệt hại

Apache hiện đã phát hành phiên bản Log4j 2.15.0 để khắc phục lỗ hổng có mức độ nghiêm trọng CVE-2021-44228.

Lỗ hổng cũng có thể bị giảm khả năng phá hoại nếu bạn đặt thuộc tính hệ thống "log4j2.formatMsgNoLookups" là "true" hoặc xóa lớp JndiLookup khỏi classpath. Phương thức giảm thiệt hại này chỉ có tác dụng với phiên bản Log4j 2.10 trở lên.

Các nhà nghiên cứu từ công ty an ninh mạng Cybereason cũng đã phát hành một gói "vắc xin" có tên Logout4Shell với khả năng cài đặt lên một máy chủ Log4j dễ bị tấn công từ xa để giảm thiệt hại của lỗ hổng.

Bạn có thể tham khảo thêm về Logout4Shell bằng cách truy cập link dưới đây:

Minecraft hiện đang tích cực tìm cách để vá CVE-2021-44228 trong khi hàng loạt cơ quan, tổ chức đã lên tiếng cảnh báo về lỗ hổng này.

Thứ Bảy, 11/12/2021 10:44
52 👨 2.954
0 Bình luận
Sắp xếp theo
    ❖ Chuyện công nghệ