x
۰۶ / دی / ۱۴۰۰ ۱۰:۵۵

سومین حمله مهاجمان سایبری به کتابخانه Log۴j درکمتر از یک ماه

سومین حمله مهاجمان سایبری به کتابخانه Log۴j درکمتر از یک ماه

با وجود ترمیم دو ضعف امنیتی در کتابخانه Log4j در 25 روز گذشته، سومین آسیب‌پذیری این کتابخانه، بنیاد تولید کننده آن و مدیران امنیتی IT سازمان‌ها را دچار دردسر و سردرگمی کرده است.

کد خبر: ۵۹۳۶۳۵
آرین موتور

به گزارش اقتصاد آنلاین به نقل از مرکز مدیریت راهبردی افتا،  ازآنجایی‌که کتابخانه Log4j در بسیاری از سرویس‌های ابری و سرورها تعبیه‌شده است، سوءاستفاده از این ضعف امنیتی نیازی به تخصص فنی سطح بالا و احراز هویت ندارد، بخش قابل‌توجهی از نرم‌افزارهای سازمانی، برنامه‌های تحت وب و انواع مختلف سرورهای آپاچی در برابر سوءاستفاده از این ضعف امنیتی و حملات RCE مبتنی بر آن، به شدت آسیب‌پذیر هستند. 

ضعف امنیتی کتابخانه Log4j به مهاجمان سایبری اجازه می‌دهد تا اسکریپت‌های مخرب را دانلود و اجرا کرده و امکان کنترل از راه دور سیستم را بطور کامل برای هکران فراهم می‌کند؛ ازاین‌رو، شرکت آپاچی نسخه Log4j 2.15.0 را برای ترمیم آسیب‌پذیری CVE-2021-44228 منتشر کرد.

این باگ به‌عنوان یک حمله منع سرویس Denial of Service) – به‌اختصار DoS) نیز شناخته می‌شود. این ضعف امنیتی، از نوع Infinite Recursion است و بر تمامی نسخه‌های Log4j و حتی نسخه دوم منتشرشده در 25 روز گذشته تأثیر می‌گذارد

 برای ضعف امنیتی جدید کتابخانه Log4j ، شدت 7.5 از 10 و درجه اهمیت "بالا" گزارش‌شده است.

شرکت‌های بیت دیفندر و مایکروسافت نیز تلاش‌های متعدد مهاجمان سایبری با استفاده از باگ Log4Shell را برای استقرار باج‌افزار بر روی سیستم‌های آسیب‌پذیر گزارش کرده‌اند. و مایکروسافت تصریح کرده است که مهاجمان در حال انتشار باج‌افزار Khonsari بر روی سرور Minecraft هستند.

بنیاد نرم‌افزاری آپاچی(Apache Software Foundation)  در پی کشف سومین ضعف امنیتی در کتابخانه Log4j،  با نام گذاری این آسیب پذیری امنیتی به شناسه CVE-2021-45105،  نسخه 2.17.0 - را برای این کتابخانه منبع باز مبتنی بر Java منتشر کرده است.

این سومین نسخه ترمیم شده کتابخانه Log4j در 25 روز گذشته است. 

کارشناسان حوزه امنیت سایبری مرکز مدیریت راهبردی افتا با توجه به تاکیدهای مکرر بنیاد نرم‌افزاری آپاچی، از مدیران امنیتی IT  سازمان‌ها و زیرساخت‌های حیاتی خواسته‌اند تا در اولین فرصت، کتابخانه Log4j را در سیستم‌های سازمان‌های خود به نسخه 2.17.0 ، ارتقا دهند.

اطلاعات تخصصی و فنی در باره این ضعف جدید امنیتی در کتابخانه Log4j ، اطلاعات دو آسیب پذیری قبلی این کتابخانه و توصیه‌نامه‌ امنیتی بنیاد نرم‌افزاری آپاچی در پایگاه اینترنتی مرکز مدیریت راهبردی افتا به آدرس: https://www.afta.gov.ir/portal/home/?news/235046/237266/244808/ منتشر شده است.

مرکز مدیریت راهبردی افتا از کارشناسان، متخصصان و مدیران IT دستگاه‌های دارای زیر ساخت حیاتی خواسته است تا ضمن مطالعه دقیق خبر تخصصی مربوط به سومین ضعف امنیتی در کتابخانه Log4j، بلافاصله نسبت به ترمیم این ضعف امنیتی و به روز کردن  آن در سیستم‎ها و سرویس‌های ابری سازمان خود اقدام کنند.

نوبیتکس
ارسال نظرات
x