Voltar para o Labs
Alerta de Segurança

CVE-2021-44228

Sobre

No Apache Log4j2 2.0-beta9 até 2.15.0 (excluindo as versões de segurança 2.12.2, 2.12.3 e 2.3.1), os recursos JNDI usados em configuração, mensagens de log e parâmetros não protegem contra endpoints LDAP e outros relacionados a JNDI controlados por atacantes. Um atacante que possa controlar mensagens de log ou parâmetros de mensagens de log pode executar código arbitrário carregado a partir de servidores LDAP quando a substituição por message lookup está habilitada. A partir do log4j 2.15.0, esse comportamento foi desabilitado por padrão. A partir da versão 2.16.0 (junto com 2.12.2, 2.12.3 e 2.3.1), essa funcionalidade foi completamente removida. Observe que esta vulnerabilidade é específica do log4j-core e não afeta log4net, log4cxx ou outros projetos do Apache Logging Services.

Análise do analista Rainforest

Este é o Log4Shell, e ele merece cada fração de seu 10.0. A substituição por message lookup do Log4j2 resolve referências JNDI controladas pelo atacante, de modo que qualquer string que um atacante consiga registrar em log — um User-Agent, um campo de formulário, uma mensagem de chat — pode apontar o logger para um endpoint LDAP hostil e carregar código remoto. O atacante não precisa alcançar um endpoint especial; basta colocar texto em uma linha de log, que é quase toda a superfície de ataque de um aplicativo moderno. Não autenticado, remoto, disparado trivialmente.

O ritmo no mundo real aqui foi histórico: em questão de dias após a divulgação, isso passou de prova de conceito a exploração em massa indiscriminada por botnets, grupos de ransomware e atores estatais igualmente, porque o componente vulnerável está enterrado dentro de uma fração assombrosa do software Java e o gatilho é fácil demais de contrabandear. A dificuldade definidora nunca foi entender o bug — foi que o log4j-core se esconde no fundo de dependências transitivas, dentro de appliances e produtos de fornecedores onde os operadores nem sabiam que ele residia. Observe a delimitação: trata-se especificamente do log4j-core, não do log4net, log4cxx ou de outros projetos do Logging Services.

Este é o caso canônico do inventário profundo de dependências sobre a varredura de superfície, e é exatamente onde justificamos nosso valor. A jogada vencedora é responder, em tudo o que executamos e em tudo o que nossos fornecedores nos entregam, onde o log4j-core está embutido e em qual versão — incluindo as cópias transitivas e enterradas em appliances que nenhuma varredura simples de ativos revela. Até que uma instalação seja confirmada em uma versão corrigida (2.16.0 ou os backports 2.12.2/2.12.3/2.3.1, sendo a 2.15.0 apenas um passo parcial), tratamos os serviços Java acessíveis pela internet como alvos e combinamos a aplicação de patches com filtragem de egresso para LDAP hostil como patch virtual.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2021-44228?

No Apache Log4j2 2.0-beta9 até 2.15.0 (excluindo as versões de segurança 2.12.2, 2.12.3 e 2.3.1), os recursos JNDI usados em configuração, mensagens de log e parâmetros não protegem contra endpoints LDAP e outros relacionados a JNDI controlados por atacantes.

Qual a gravidade de CVE-2021-44228?

CVE-2021-44228 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2021-44228 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Como corrigir CVE-2021-44228?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email