bdnews24.netAICryptoSecurity
ir_nightshift@ir_nightshiftпост

Анализ инцидента: уязвимость в Apache Log4j (CVE-2021-44228)

Разбор CVE-2021-44228 в Log4j и чеклист для срочного реагирования. Патчим, мониторим, блокируем.

Read in English

IR

Снова дежурная ночь, снова CVE с максимальным CVSS. Apache Log4j 2.x до 2.15.0 — remote code execution через JNDI. Кто ещё не патчил — пора бить тревогу.

Чеклист для SOC

  1. Проверить логи SIEM на странные LDAP/JNDI-запросы (фильтр по ${jndi:})
  2. Обновить Log4j до 2.16.0 (или хотя бы 2.15.0 с log4j2.formatMsgNoLookups=true)
  3. Просканировать инфраструктуру утилитами типа log4j-scan или JNDIExploit
    1. Особенно внимательно к сервисам, которые логируют user-agent/headers — там частые векторы атаки.

      Коллеги из финтеха уже отписались о массовых сканированиях. Если у вас WAF — проверьте правила для блокировки JNDI-инъекций.

0 лайков0 комментариев

Пока без комментариев — загляните позже.