live casino online

Qu¡¯est-ce que la vuln¨¦rabilit¨¦ Apache Log4J (Log4Shell)??

Brisez vos silos de s¨¦curit¨¦ et am¨¦liorez vos d¨¦fenses gr?ce ¨¤ la puissance d'une plateforme de cybers¨¦curit¨¦ unique.

Log4Shell (, et ) est une vuln¨¦rabilit¨¦ d¡¯ex¨¦cution de code ¨¤ distance (RCE, remote code execution) qui permet ¨¤ des acteurs malveillants d¡¯ex¨¦cuter un code Java arbitraire, en prenant le contr?le d¡¯un serveur cible.

Vue d¡¯ensemble de la vuln¨¦rabilit¨¦ Log4Shell

2021 a ¨¦t¨¦ une ann¨¦e bien remplie en termes de vuln¨¦rabilit¨¦s zero-day, ¨¤ commencer par Log4Shell. Cette faille critique se trouve dans Apache Log4j, une biblioth¨¨que de consignation bas¨¦e sur Java et utilis¨¦e ¨¤ grande ¨¦chelle. Officiellement identifi¨¦e sous le nom ?, le Common Vulnerability Scoring System (CVSS) lui a attribu¨¦ un score de gravit¨¦ de 10 sur 10 (CVSS?v3.1).

Cette vuln¨¦rabilit¨¦ a tout d'abord ¨¦t¨¦ signal¨¦e de mani¨¨re priv¨¦e ¨¤ Apache le 24?novembre?2021. Le 9 d¨¦cembre 2021, Log4Shell a ¨¦t¨¦ publiquement divulgu¨¦ et a re?u un correctif initial avec la version?2.15.0 d¡¯Apache Log4j.

Les informations suivantes relatant des ont pouss¨¦ plusieurs agences de cybers¨¦curit¨¦ nationales ¨¤ ¨¦mettre des avertissements, notamment la Cybersecurity and Infrastructure Security Agency (CISA) aux ?tats-Unis, le National Cyber Security Center (NCSC) au Royaume-Uni, et le Canadian Center for Cyber Security. En raison de la popularit¨¦ d¡¯Apache Log4j, des centaines de millions d'appareils ont pu ¨ºtre impact¨¦s.

Fonctionnement de Log4Shell

Log4Shell est une vuln¨¦rabilit¨¦ d¡¯injection Java Naming and Directory Interface? (JNDI) qui peut permettre l¡¯ex¨¦cution de code ¨¤ distance (RCE, remote code execution). En incluant des donn¨¦es non fiables (comme des charges utiles malveillantes) dans le message consign¨¦ dans une version Apache Log4j affect¨¦e, un attaquant peut ¨¦tablir une connexion ¨¤ un serveur malveillant via une recherche JNDI. Il b¨¦n¨¦ficie ainsi d¡¯un acc¨¨s complet ¨¤ votre syst¨¨me, o¨´ qu'il soit dans le monde.

La recherche JNDI prend en charge diff¨¦rents types de r¨¦pertoires, comme Domain Name Service (DNS), Lightweight Directory Access Protocol (LDAP) qui fournissent de pr¨¦cieuses informations comme les appareils r¨¦seau de l¡¯organisation, Remote Method Invocation (RMI), et Inter-ORB Protocol (IIOP). Log4Shell peut mener ¨¤ d'autres menaces, telles que :

  • Minage de cryptomonnaie?: les attaquants peuvent utiliser vos ressources pour miner de la cryptomonnaie. Cette menace peut ¨ºtre assez co?teuse, au vu de la grande quantit¨¦ de puissance de calcul requise pour ex¨¦cuter des services et des applications dans le cloud.
  • Denial of service (DoS) de r¨¦seau?: cette menace permet aux attaquants d'arr¨ºter et/ou de d¨¦sactiver un r¨¦seau, un site Web ou un service, de sorte qu¡¯il est inaccessible pour l¡¯organisation cibl¨¦e.
  • Ransomware?: une fois le RCE atteint, les attaquants peuvent collecter et chiffrer des donn¨¦es en vue de demander une ran?on.

?

Voici une cha?ne d¡¯infection possible?:

Cha?ne d¡¯infection possible

Produits, applications et plug-ins vuln¨¦rables

Essentiellement tout appareil connect¨¦ ¨¤ Internet ex¨¦cutant Apache Log4j versions?2.0 ¨¤ 2.14.1. Les versions concern¨¦es sont incluses dans Apache?Struts, Apache?Solr, Apache?Druid, Elasticsearch, Apache?Dubbo et VMware?vCenter.

Correctif et att¨¦nuation

Apache a publi¨¦ Apache Log4j version?2.15.0 pour corriger la vuln¨¦rabilit¨¦. Cependant, cette version ne fonctionnait qu¡¯avec Java?8. Les utilisateurs de versions ant¨¦rieures ont d? appliquer des , encore et encore. Au moment de la publication, Apache a publi¨¦ la version?2.16.0 et a conseill¨¦ aux utilisateurs de mettre ¨¤ jour aussi rapidement que possible leur biblioth¨¨que potentiellement affect¨¦e.

D'autres strat¨¦gies d'att¨¦nuation, comme l¡¯application de correctifs virtuelle et l¡¯utilisation d¡¯un syst¨¨me de d¨¦tection/pr¨¦vention des intrusions (IDS/IPS), sont fortement encourag¨¦es. L¡¯application de correctifs virtuelle ¨¦vite toute exploitation ult¨¦rieure de la vuln¨¦rabilit¨¦, tandis que l¡¯IDS/IPS inspecte les comportements suspects dans le trafic entrant et sortant.

Solution?Vision One Platform de live casino online

Une plateforme unique peut vous aider ¨¤ arr¨ºter les adversaires plus rapidement et ¨¤ contr?ler vos cyber-risques. G¨¦rez la s¨¦curit¨¦ de mani¨¨re globale gr?ce ¨¤ des fonctionnalit¨¦s compl¨¨tes de pr¨¦vention, de d¨¦tection et de r¨¦ponse aliment¨¦es par l¡¯IA, ainsi qu¡¯une recherche et une veille leaders sur les menaces.

Trend?Vision?One soutient les environnements IT hybrides diversifi¨¦es, automatise et orchestre les flux de travail, et fournit des services d¡¯experts en cybers¨¦curit¨¦. Vous pouvez ainsi simplifier et faire converger vos op¨¦rations de s¨¦curit¨¦.

Apache?Log4J

Recherches associ¨¦es



Articles associ¨¦s