Le vendredi 10 décembre 2021, l’Apache Foundation a annoncé une grave vulnérabilité de sécurité (CVE 2021-44228) dans la plupart des versions de son utilitaire open source Log4j, un utilitaire de journalisation populaire qui a été intégré à des milliers, voire des centaines de milliers, d’applications logicielles et de services.
L’API Java Naming and Directory Interface (JNDI) permet aux applications Java de rechercher des données et des ressources à partir de services d’annuaire externes, y compris LDAP ou DNS. Un attaquant peut tirer parti de la fonctionnalité JNDI et déclencher un système victime pour récupérer une bibliothèque externe à partir d’un serveur que l’attaquant contrôle. Ces commandes peuvent être utilisées pour installer des logiciels malveillants, effacer des données, exfiltrer des données, copier des informations d’identification ou effectuer d’autres actions malveillantes.
Les implications sont énormes. Des milliers d’applications logicielles, y compris des applications commerciales connues de certains des plus grands noms des logiciels d’entreprise, sont vulnérables au piratage et à l’utilisation à des fins malveillantes.
Le logiciel se trouve même dans les appareils quotidiens tels que les télévisions et les kiosques de magasin. Google estime qu’environ 4 % du référentiel Java central de Maven, le référentiel de packages Java le plus important, est compromis par cette vulnérabilité.
Les attaques peuvent être lancées via des navigateurs Web, des lignes de commande et d’autres types d’entrées. Un chercheur en sécurité a même suggéré que la présentation d’un code QR soigneusement conçu à une borne de vérification des prix du magasin pourrait donner aux attaquants le contrôle des systèmes informatiques du magasin.
Pour un examen approfondi de la compréhension et de l’atténuation des Log4j menaces, regardez notre webinaire enregistré.
https://youtu.be/ygaaetd-9Is
Les équipes de sécurité s’efforcent de prévenir les attaques Log4j
Apache a émis des correctifs sur Log4j qui résolvent ce problème.
La course est désormais lancée : les équipes de sécurité informatique peuvent-elles trouver toutes les instances de Log4j dans tous leurs logiciels sur tous leurs endpoints avant que les attaquants ne tirent parti de cette vulnérabilité pour lancer des attaques ?
Les attaquants ne se tiennent pas à côté. Dans les 72 heures suivant l’annonce de la vulnérabilité, plus de 800 000 attaques sur les applications ont été lancées. Et le paysage des menaces ne fait que s’aggraver.
- Cloudflare signale désormais plus de 1 000 exploits par heure contre Log4j.
- Un gang cybercriminel en Chine utilise Log4j pour infecter le logiciel VMware Horizon avec NightSky, une nouvelle famille de ransomwares.
- Les mineurs de pièces ont déjà lancé des attaques contre les systèmes exécutant Log4j.
- Les pirates informatiques ont utilisé Log4j pour ajouter des appareils à deux botnets Linux, Muhstik et Mirai.
- Les attaquants ont réussi à pénétrer des cibles de grande valeur, telles que le ministère de la Défense belge.
- Certaines boîtes à outils d’équipe rouges populaires ont ajouté des fonctionnalités pour exploiter Log4j vulnérabilités, ce qui met cet exploit à la portée d’un nombre encore plus large de personnes.
Un logiciel Log4j vulnérable peut être installé sur n’importe quel bureau d’endpoint. Pire encore, il peut également être présent dans les sauvegardes et les images or, ce qui signifie que Log4j instances supprimées ce mois-ci pourraient réapparaître à l’avenir lorsqu’un système doit être restauré ou que de nouveaux systèmes doivent être provisionnés.
La FTC attend des entreprises qu’elles corrigent les vulnérabilités ou fassent face à des sanctions réglementaires
Étant donné que l’impact de la vulnérabilité est si vaste, la Federal Trade Commission (FTC) des États-Unis est intervenue. Le 4 janvier 2022, elle a publié une déclaration, soulignant que Log4j mettait en danger la protection des données des consommateurs et rappelant aux entreprises que « le devoir de prendre des mesures raisonnables pour atténuer les vulnérabilités logicielles connues implique des lois, y compris, entre autres, la loi Federal Trade Commission Act et la loi Gramm Leach Bliley Act ».
Pour s’assurer que personne ne confond la gravité de son avertissement, la FTC cite son amende de 700 millions USD à l’encontre d’Equifax en 2017 pour le manquement de cette société à corriger une vulnérabilité connue d’Apache Struts. Cette faille dans les correctifs tiers a entraîné une violation de données qui a finalement exposé les informations privées de 143 millions de consommateurs et terni la marque Equifax.
La FTC ne considère pas le Log4j comme une occasion unique d’examen réglementaire. Elle attend plutôt des entreprises qu’elles découvrent et atténuent rapidement les risques similaires à l’avenir. La FTC ne pourrait pas être plus claire : « La FTC a l’intention d’utiliser toute son autorité légale pour poursuivre les entreprises qui ne prennent pas de mesures raisonnables pour protéger les données des consommateurs contre l’exposition à la suite de Log4j, ou de vulnérabilités connues similaires à l’avenir. »
Résultat pour les équipes de sécurité : les outils et processus que les équipes de sécurité informatique mettent en place maintenant pour traiter la vulnérabilité Log4j doivent être utilisés en continu à l’avenir pour détecter et atténuer les risques similaires.
Un problème continu nécessite une solution continue
Outre l’inévitabilité d’autres composants logiciels vulnérables, le travail de nettoyage de Log4j nécessitera un effort à long terme de la part des équipes informatiques. Voici pourquoi.
Tout d’abord, plus d’un mois après l’annonce de la vulnérabilité, plus de 40 % des téléchargements récents de Log4J sont toujours vulnérables aux compromissions. Cela représente 40 % de plus de 10 millions de téléchargements, créant de nombreuses opportunités pour les attaquants.
Deuxièmement, les analyses des réseaux d’entreprise trouvent non seulement des versions récentes et vulnérables de Log4j , mais également des versions 1.x de l’utilitaire, qu’Apache a officiellement déclaré en fin de vie en août 2015. C’est également un signe qu’il y a probablement des copies de Log4j qui se cachent dans des endroits non suspects au sein d’une entreprise.
Troisièmement, même si une équipe informatique parvient à trouver et à supprimer toutes les instances vulnérables de la classe JndiLookup.class dans Log4j, elle doit toujours être à l’affût des instances vulnérables restaurées à partir de sauvegardes ou d’ images dorées. Ils doivent également s’inquiéter du fait que les employés téléchargent des copies vulnérables depuis Internet ou des tiers utilisant des versions vulnérables qui finissent par créer des opportunités pour les attaquants de pénétrer le réseau.
Au-delà de Log4j à la recherche continue des menaces
Cette pratique continue est plus large que la simple découverte et la correction de Log4j vulnérabilités elles-mêmes. La FTC s’engageant à pénaliser les entreprises qui divulguent des données en raison de vulnérabilités similaires à Log4j, une grande agence réglementaire signale que les lacunes de longue date dans la gestion des correctifs ne seront plus tolérées. Une défaillance peut entraîner des amendes pouvant atteindre des centaines de millions de dollars.
Les équipes informatiques doivent agir maintenant, non seulement pour trouver et corriger les vulnérabilités Log4j , mais également pour mettre en œuvre des outils et des processus pour trouver les vulnérabilités des composants logiciels en général. Si dans six mois, un autre composant logiciel open source s’avère contenir un défaut de sécurité, les équipes de sécurité devront réagir rapidement pour détecter et corriger toutes les instances de ce composant.
Les organisations de toutes sortes ont besoin d’un moyen rapide, efficace et complet de détecter les composants logiciels vulnérables et de remédier à leurs menaces. Le simple fait d’exécuter des scripts shell pour rechercher des noms de fichier ne résoudra pas le problème.
Ces scripts, bien qu’ils soient faciles à écrire ou à télécharger à partir d’un site de sécurité, passeront presque certainement à côté des dépendances logicielles et des composants intégrés. Et pire encore, ils augmenteront les CPU sur les systèmes critiques sur l’ensemble du réseau. Les équipes de sécurité informatique doivent effectuer des recherches rapides et approfondies sans écraser les systèmes faisant l’objet de la recherche.
Comment Tanium peut vous aider
Tanium aide à se protéger contre la vulnérabilité Log4j grâce à la seule plateforme qui fournit des données complètes, précises et de haute fidélité sur les endpoints auxquelles les organisations les plus exigeantes et les plus complexes au monde font confiance.
La plateforme Taniumidentifie les instances vulnérables de Log4j.
- Tanium Reveal identifie les instances vulnérables, y compris celles reconditionnées par des fournisseurs tiers, en quelques minutes seulement.
- Tanium Interact facilite l’identification des endpoints affectés et l’initiation des workflows de plan de récupération.
Tanium détecte également les signes d’exploitation.
- Tanium Threat Response détecte les incidents qui indiquent des tentatives d’exploitation sur tous les endpoints. Utilisez le module Threat Response pour isoler les endpoints qui montrent des preuves de compromission ou d’autres activités suspectes.
Tanium aide les équipes de sécurité à remédier aux menaces et à renforcer les endpoints contre les compromissions.
- Tanium Deploy automatise les mises à niveau logicielles dès que les fournisseurs publient des packages.
- Tanium Interact facilite l’application des correctifs variables des systèmes.
Tanium signale également l’exposition à Log4j et à d’autres menaces.
- Tanium Comply génère des rapports sur tous les endpoints pour les expositions à la configuration de sécurité et les vulnérabilités logicielles à l’aide de données en temps réel.
- Tanium Asset pour créer des rapports complets de vos actifs en ligne et hors ligne lorsque vous identifiez et suivez les versions logicielles vulnérables.
Dans 94 % des entreprises, les solutions de gestion des endpoints manquent jusqu’à 20 % des endpoints nécessitant une protection. Tanium découvre ces endpoints négligés et fournit une solution rapide et pratique pour détecter et atténuer Log4j menaces.
Tanium peut vous aider à déterminer si cette vulnérabilité affecte votre environnement. Nous offrons des capacités pour aider les organisations à identifier Log4j gratuitement. Contactez-nous dès aujourd’hui.

