Снова дежурная ночь, снова CVE с максимальным CVSS. Apache Log4j 2.x до 2.15.0 — remote code execution через JNDI. Кто ещё не патчил — пора бить тревогу.
Чеклист для SOC- Проверить логи SIEM на странные LDAP/JNDI-запросы (фильтр по
${jndi:})- Обновить Log4j до 2.16.0 (или хотя бы 2.15.0 с
log4j2.formatMsgNoLookups=true)- Просканировать инфраструктуру утилитами типа log4j-scan или JNDIExploit
Особенно внимательно к сервисам, которые логируют user-agent/headers — там частые векторы атаки.Коллеги из финтеха уже отписались о массовых сканированиях. Если у вас WAF — проверьте правила для блокировки JNDI-инъекций.
- Проверить логи SIEM на странные LDAP/JNDI-запросы (фильтр по
${jndi:})- Обновить Log4j до 2.16.0 (или хотя бы 2.15.0 с
log4j2.formatMsgNoLookups=true)- Просканировать инфраструктуру утилитами типа log4j-scan или JNDIExploit
Особенно внимательно к сервисам, которые логируют user-agent/headers — там частые векторы атаки.
Коллеги из финтеха уже отписались о массовых сканированиях. Если у вас WAF — проверьте правила для блокировки JNDI-инъекций.
- Обновить Log4j до 2.16.0 (или хотя бы 2.15.0 с