سومین حمله مهاجمان سایبری به کتابخانه Log۴j درکمتر از یک ماه
با وجود ترمیم دو ضعف امنیتی در کتابخانه Log4j در 25 روز گذشته، سومین آسیبپذیری این کتابخانه، بنیاد تولید کننده آن و مدیران امنیتی IT سازمانها را دچار دردسر و سردرگمی کرده است.
به گزارش اقتصاد آنلاین به نقل از مرکز مدیریت راهبردی افتا، ازآنجاییکه کتابخانه Log4j در بسیاری از سرویسهای ابری و سرورها تعبیهشده است، سوءاستفاده از این ضعف امنیتی نیازی به تخصص فنی سطح بالا و احراز هویت ندارد، بخش قابلتوجهی از نرمافزارهای سازمانی، برنامههای تحت وب و انواع مختلف سرورهای آپاچی در برابر سوءاستفاده از این ضعف امنیتی و حملات RCE مبتنی بر آن، به شدت آسیبپذیر هستند.
ضعف امنیتی کتابخانه Log4j به مهاجمان سایبری اجازه میدهد تا اسکریپتهای مخرب را دانلود و اجرا کرده و امکان کنترل از راه دور سیستم را بطور کامل برای هکران فراهم میکند؛ ازاینرو، شرکت آپاچی نسخه Log4j 2.15.0 را برای ترمیم آسیبپذیری CVE-2021-44228 منتشر کرد.
این باگ بهعنوان یک حمله منع سرویس Denial of Service) – بهاختصار DoS) نیز شناخته میشود. این ضعف امنیتی، از نوع Infinite Recursion است و بر تمامی نسخههای Log4j و حتی نسخه دوم منتشرشده در 25 روز گذشته تأثیر میگذارد
برای ضعف امنیتی جدید کتابخانه Log4j ، شدت 7.5 از 10 و درجه اهمیت "بالا" گزارششده است.
شرکتهای بیت دیفندر و مایکروسافت نیز تلاشهای متعدد مهاجمان سایبری با استفاده از باگ Log4Shell را برای استقرار باجافزار بر روی سیستمهای آسیبپذیر گزارش کردهاند. و مایکروسافت تصریح کرده است که مهاجمان در حال انتشار باجافزار Khonsari بر روی سرور Minecraft هستند.
بنیاد نرمافزاری آپاچی(Apache Software Foundation) در پی کشف سومین ضعف امنیتی در کتابخانه Log4j، با نام گذاری این آسیب پذیری امنیتی به شناسه CVE-2021-45105، نسخه 2.17.0 - را برای این کتابخانه منبع باز مبتنی بر Java منتشر کرده است.
این سومین نسخه ترمیم شده کتابخانه Log4j در 25 روز گذشته است.
کارشناسان حوزه امنیت سایبری مرکز مدیریت راهبردی افتا با توجه به تاکیدهای مکرر بنیاد نرمافزاری آپاچی، از مدیران امنیتی IT سازمانها و زیرساختهای حیاتی خواستهاند تا در اولین فرصت، کتابخانه Log4j را در سیستمهای سازمانهای خود به نسخه 2.17.0 ، ارتقا دهند.
اطلاعات تخصصی و فنی در باره این ضعف جدید امنیتی در کتابخانه Log4j ، اطلاعات دو آسیب پذیری قبلی این کتابخانه و توصیهنامه امنیتی بنیاد نرمافزاری آپاچی در پایگاه اینترنتی مرکز مدیریت راهبردی افتا به آدرس: https://www.afta.gov.ir/portal/home/?news/235046/237266/244808/ منتشر شده است.
مرکز مدیریت راهبردی افتا از کارشناسان، متخصصان و مدیران IT دستگاههای دارای زیر ساخت حیاتی خواسته است تا ضمن مطالعه دقیق خبر تخصصی مربوط به سومین ضعف امنیتی در کتابخانه Log4j، بلافاصله نسبت به ترمیم این ضعف امنیتی و به روز کردن آن در سیستمها و سرویسهای ابری سازمان خود اقدام کنند.