Le volume de failles logicielles publiées dans la base de données nationale des vulnérabilités (NVD) des États-Unis en 2021 a atteint un record la semaine dernière. Mais peu, le cas échéant, ont enregistré un score CVSS de 10,0. Malheureusement, Apache a économisé le pire jusqu’au dernier après la découverte d’ un nouveau bug zero-day dans son service de journalisation Log4j populaire à la fin de la semaine dernière.
Les acteurs malveillants ont réagi avec une agilité caractéristique et exploitent déjà la vulnérabilité à diverses fins sur de nombreuses plateformes. L’impact se fait sentir dans le monde entier, alors que les équipes de sécurité des fournisseurs de technologies et des entreprises s’efforcent de trouver, résoudre ou atténuer le problème.
Regardez cette courte vidéo pour voir comment Tanium peut aider à identifier, enquêter et remédier à Log4Shell.
https://youtu.be/GSqDaBX7PJw
Qu’est-ce que Log4j/Log4Shell ?
Log4j est un utilitaire de journalisation open source populaire utilisé par des millions d’applications Java. Le défaut sous-jacent « validation d’entrée incorrecte » (CVE-2021-44228) a été surnommé “Log4Shell. » Il peut être exploité relativement facilement pour permettre l’exécution de code à distance sur une machine compromise, en forçant une application vulnérable à journaliser une chaîne de caractères spécifique. Étant donné que les applications enregistrent de nombreux types d’événements différents, il existe diverses façons de le faire. Pour le jeu vidéo Minecraft, il était apparemment aussi facile de coller un court message dans une boîte de chat.
Une version mise à jour de l’utilitaire, 2,15,0, est disponible maintenant. Cependant, la difficulté pour les équipes de sécurité peut être de trouver des instances de Log4j dans l’ensemble de leur environnement, en particulier si elles sont cachées en dépendances.
Quel a été l’impact jusqu’à présent ?
Les entreprises technologiques aussi diverses que Microsoft, Cisco, Apple, Oracle, VMware et Elastic sont signalées comme étant exposées à Log4Shell. Beaucoup se précipitent pour corriger leurs environnements et partager des conseils avec les clients.
Des rapports suggèrent que les attaquants analysent Internet en masse pour détecter les systèmes vulnérables. Des attaques ont été détectées en exploitant le bug pour installer des mineurs de pièces, exposer les clés Amazon Web Services (AWS) et installer Cobalt Strike pour les rançongiciels, entre autres.
L’équipe de sécurité des produits de Tanium a enquêté sur CVE-2021-44228 et n’a trouvé aucune instance où les logiciels Tanium sont affectés par la vulnérabilité de log4j.
« C’est la saison pour les pirates informatiques
Chris Vaughan, vice-président EMEA, gestion technique des comptes chez Tanium, déclare que cette vulnérabilité est la pire qu’il ait vue au cours de sa carrière, en termes de nombre de personnes et d’organisations affectées et de gravité de l’impact. Il pense que les attaquants cibleront particulièrement le secteur de l’e-commerce en raison de la quantité d’argent qui passe par ces sites Web.
« Le moment où cette vulnérabilité émerge est terrible pour ces entreprises, car elles apporteront désormais des modifications d’urgence à leurs environnements informatiques à leur période la plus chargée de l’année, à l’approche de Noël », explique Vaughan. « Pour minimiser l’impact, ils doivent suivre les mêmes conseils que ceux que j’offrirais aux organisations de tous les secteurs, c’est-à-dire corriger la vulnérabilité dès qu’ils le peuvent. Ils doivent commencer par les parties externes de leur infrastructure informatique, comme leur site Web, avant de se concentrer sur les systèmes internes. »
Comment Tanium peut-il vous aider ?
Heureusement, Tanium offre les outils nécessaires pour trouver les instances potentiellement vulnérables, où qu’elles se trouvent, identifier les signes d’exploitation et atténuer le problème. Voici comment :
Trouver des instances vulnérables
- Utilisez Tanium Interact avec Tanium Index pour identifier les fichiers JAR Apache Log4j2 et leurs versions
- Utilisez Tanium Reveal pour exécuter une recherche rapide des fichiers JAR, EAR et WAR pour l’utilisation de la bibliothèque Log4j
- Utilisez Tanium Comply pour créer une évaluation des vulnérabilités pour CVE-2021-44228
Identifier les signes d’exploitation
- Utilisez Tanium Threat Response pour importer les règles YARA pertinentes
- Sinon, utilisez Tanium Threat Response pour rechercher des bundles Log4j vulnérables en important les hachages pertinents
Atténuer ou corriger CVE-2021-44228
- Utilisez Tanium Interact pour créer des packages Tanium conçus pour atténuer le bug en :
- Activation de la propriété système the log4j2.formatMsgNoLookups (pour Log4j versions 2,10 - 2,14,1)
- Suppression de JndiLookup.class du chemin de classe (pour Log4j versions 2,10 et antérieures)
- Utilisez Tanium Deploy pour fournir des versions mises à jour du logiciel que vous avez identifié comme impacté dans votre environnement
Vous trouverez plus de détails dans cette vidéo publiée par l’architecte informatique de Tanium dans la région EMEA, Oliver Cronk.
L’impact de Log4Shell sur le paysage des menaces et les équipes de sécurité mondiales n’est toujours pas clair, bien que les répercussions puissent être durables. Mais les meilleures pratiques restent les mêmes. Comme toujours, l’atténuation des risques critiques dans votre environnement informatique commence par la visibilité et le contrôle.
Contactez Tanium pour voir si cette vulnérabilité affecte votre environnement, et nous vous fournirons, gratuitement, la possibilité de vous aider à y remédier.

