В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

В Log4j выявлена еще одна уязвимость — возможность обхода недавнего патча

Кураторам проекта Apache Log4j вновь пришлось латать свой фреймворк для Java-приложений: оказалось, что защиту от атаки, получившей известность как Log4Shell, можно обойти при некоторых кастомных настройках журналирования. Разработчики устранили и эту уязвимость — в сборках 2.16.0 (для Java 8 и выше) и 2.12.2 (для Java 7, пока бета).

Поскольку патч для CVE-2021-44228 оказался неполным, проблеме присвоили отдельный идентификатор — CVE-2021-45046. Эксплойт вероятен для любого из прежних выпусков Log4j версии 2 и при определенных условиях позволяет вызвать состояние отказа в обслуживании (DoS).

Степень опасности уязвимости оценена как умеренная (3,7 балла по CVSS). Ветки 1.х утилиты ей не подвержены. Поскольку корнем зла оказался JAR-файл log4j-core, приложения, использующие только log4j-api, тоже вне зоны риска.

Исследователи из LunaSec отметили, что при использовании Log4j выпусков ниже 2.15 уязвимость CVE-2021-45046 может послужить новым вектором атаки Log4Shell, поэтому пользователям рекомендуется установить сборку 2.16.0.

Это нужно сделать как можно скорее: злоумышленники уже активно ищут и используют дыру Log4Shell для установки вредоносных ботов, криптомайнеров, шифровальщиков. Возможности для проведения таких атак необъятны — на Log4j полагаются сотни широко используемых бизнес-продуктов, и неспешный патчинг на местах может привести к заражению миллионов устройств по всему миру.

Подпишитесь на новости

Security Vision представила портал самооценки ИБ для холдингов

У одной «дочки» требования выполнены, у другой — замечания годами гуляют по почте, у третьей отчет живет в отдельной таблице. Security Vision представила Self-Assessment — портал, который собирает самооценку информационной безопасности всей группы компаний в одном месте и помогает контролировать устранение проблем.

Как заявляет разработчик, Security Vision SA охватывает весь цикл: от подготовки требований и рассылки опросных листов до расчета результатов и контроля корректирующих мероприятий. Головная организация получает сводную картину по дочерним структурам и отдельным системам.

Требования можно загружать, объединять в шаблоны, распределять по направлениям и хранить с учетом версий. Оценки запускаются по расписанию либо под конкретную задачу, а вопросы назначаются ответственным специалистам.

Ответы и обоснования проходят валидацию. Затем система рассчитывает результат по выбранной методике, включая собственную методологию организации. Если выполнение требования можно определить по метрикам, после настройки критериев поддерживается автоматическое заполнение ответа.

Дальше начинается самое полезное: невыполненные требования превращаются в план действий с ответственными, сроками и статусами. Руководство видит, какие компании исправляют замечания, а где работа зависла. Отчет «проблемы выявлены» получает продолжение — кто и когда их устранит.

Для анализа предусмотрены отчеты и интерактивные дашборды с детализацией до конкретной организации или системы. Также портал позволяет вести реестр внутренних нормативных документов, сохранять их версии и уведомлять сотрудников об ознакомлении.

По замыслу компании, единая методология должна сократить ручное сведение данных и помочь распределять ресурсы по приоритетам. Первую демонстрацию SA Security Vision проведет 27-28 октября на SOC Forum.

RSS: Новости на портале Anti-Malware.ru