18.02.22 - IT Security-Telegramm
Die kritische Bedrohung durch die Log4Shell-Schwachstelle erfordert natürlich eine sofortige Reaktion.
Eine neue, besonders kritische Schwachstelle in der Apache-Log4j-Bibliothek wurde entdeckt. Bei Log4Shell – auch bekannt als LogJam und unter der Kennzeichnung CVE-2021-44228 – handelt es sich um eine sogenannte Remote-Code-Execution (RCE)-Class-Schwachstelle.
18.02.22 - Log4Shell – Kennen Sie Ihre Software-Lieferkette?
Die kritische Bedrohung durch die Log4Shell-Schwachstelle erfordert natürlich eine sofortige Reaktion. Doch im zweiten Schritt müssen sich Unternehmen generell Fragen zu Prozessen rund um Software-Lieferketten und dokumentierte (?) Abhängigkeiten stellen. Die vor bekannt gewordene Log4Shell-Sicherheitslücke ist in aller Munde und hält die Sicherheitsfachleute weltweit auf Trab. Das BSI spricht von einer "extrem kritischen Bedrohungslage", denn die angreifbare Log4J-Bibliothek ist gewissermaßen "der" Log-Standard in Java-Umgebungen. Dementsprechend wird sie auch in tausenden von Applikationen und Internet-Diensten genutzt. Hinzu kommt, dass die Lücke einfach zu missbrauchen ist und in vielen Fällen aus der Ferne ausgenutzt werden kann, wobei sie letztendlich die Ausführung beliebiger Kommandos erlaubt.
18.02.22 - Besonders kritische Schwachstelle in der Apache-Log4j-Bibliothek
Eine neue, besonders kritische Schwachstelle in der Apache-Log4j-Bibliothek wurde entdeckt. Bei Log4Shell – auch bekannt als LogJam und unter der Kennzeichnung CVE-2021-44228 – handelt es sich um eine sogenannte Remote-Code-Execution (RCE)-Class-Schwachstelle. Bei dieser können Angreifer beliebigen Code ausführen und möglicherweise die volle Kontrolle über ein System erlangen, wenn diese auf einem anfälligen Server ausgenutzt wird. Die CVE wurde mit 10 von 10 in Bezug auf den Schweregrad bewertet. Das Apache Logging Project (Apache Log4j) ist eine Open-Source-Logging-Bibliothek, die für Millionen von Java-Anwendungen verwendet wird. Jedes Produkt, das eine anfällige Version dieser Bibliothek (Version 2.0-beta9 bis 2.14.1) verwendet, ist gefährdet für diese neue Schwachstelle.
18.02.22 - Aktuelle Erkenntnisse zur Apache-Log4Shell-Schwachstelle
Sophos verzeichnet eine rasche Zunahme von Angriffen, die die Sicherheitslücke ausnutzen oder versuchen, diese auszunutzen. Bisher wurden Hunderttausende von Versuchen erkannt. Cryptomining-Botnetze gehören momentan zu den häufigsten Angriffsformen. Dabei konzentrieren sich die Botnetze auf Linux-Serverplattformen, die der Schwachstelle besonders ausgesetzt sind. Sophos hat auch Versuche gesehen, Informationen aus Diensten zu extrahieren, einschließlich Amazon-Web-Services-Schlüsseln und anderen privaten Daten. Sophos hat festgestellt, dass Versuche, Netzwerkdienste auszunutzen, mit der Suche nach verschiedenen Service-Typen beginnen. Etwa 90 Prozent der von Sophos erkannten "Testläufe" konzentrierten sich auf das Lightweight Directory Access Protocol (LDAP). Eine kleinere Anzahl zielte auf Javas Remote Interface (RMI) ab, wobei es in diesem Bereich anscheinend eine größere Vielfalt einzigartiger, RMI-bezogener Versuche gibt.
###################
Bestellen Sie hier Ihren persönlichen Newsletter!
Sie wollen täglich informiert sein, haben aber keine Zeit, jeden Morgen durchs Internet zu surfen?
Dann lassen Sie sich durch unseren kostenlosen E-Mail-Service aktuelle News aus der IT-Security, Safety- und High Availability-Branche nahebringen.
Das Redaktionsteam von IT SecCity.de hat die wichtigsten tagesaktuellen Meldungen für Sie zusammengetragen - ein Klick auf die entsprechenden Links und Sie befinden sich an den gewünschten Plätzen auf IT SecCity.de und den Schwester-Magazinen SaaS-Magazin.de und Compliance-Magazin.de - einfacher geht's wirklich nicht!
Klicken Sie hier, um den kostenlosen Newsletter-Service zu abonnieren.
Sie erhalten dann in wenigen Minuten eine E-Mail vom System. Bitte klicken Sie auf den Link in der E-Mail und schicken Sie uns eine Bestätigung Ihrer Bestellung.
####################
Meldungen vom Vortag
17.02.22 - IT-Security-Experten äußern sich zur Log4j-Sicherheitslücke
17.02.22 - Java-Schwachstelle Log4Shell – Was passiert ist und was zu tun ist