پنجشنبه ۲۱ اردیبهشت ۰۲ | ۱۱:۰۱ ۱۶۰ بازديد
در اوایل این ماه پژوهشگران امنیتی یکسری از زخم پذیری های تبارک را در نرمافزار Log4j جاوا که در ده ها هزار اپلیکیشن ذیل اینترنت جاوا آیتم به کار گیری قرار میگیرد کشف کردند. اکسپلویت های Log4j میتوانند جراحت متعددی را به قابل انعطاف افزارهای گوناگون وارد نمایند به دلیل آنکه این کد به صورت عظیم ای در سیستم های متعدد مصرف کننده سازمانی به عنوان مثال Minecraft، Steam، iCloud، Fortinet و Red Hat مصرف شده میباشد. یک تحلیلگر و دارای تخصص درین حوزه تقریب میزند که میلیون ها endpoint ممکن میباشد در خطر باشند.
اکسپلویت های Log4j را می قدرت واپسین آیتم از تهاجم ها در حوزه زنجیره امان قابل انعطاف افزاری به شمار آورد که درین لیست مواقعی مانند SolarWinds ( که در آن پروسه ایجاد کرد به خطر افتاده بود) و Kaseya( که هکرها در آن کدهای دربردارنده بدافزار را مکان کدهای مهم قرار داده بودند) نیز وجود دارااست.
اولین نماد های اکسپلویت های Log4j
از هنگامی که اولین نماد های جراحت پذیری مرتبط با اکسپلویت های Log4j مشخص و معلوم شد فروشندگان قابل انعطاف افزارهای امنیتی و تحلیلگران داده ها متعددی در سراسر جهان مطالبی را درباره این که چه کارهایی می بایست جاری ساختن دهید تا در قبال اکسپلویت های Log4j رویارویی نمایید منتشر کردند. شاید برای شما دیدنی باشد که بعد از این زمینه بعضی از اشخاص سناریوهایی را نیز منتشر کردند که به نوع خویش جذاب بود. ولی بخش اعظمی از تحلیلگران نیز پیشبینی هایی با ریسک کمتر را درباره اکسپلویت های Log4j منتشر کرده بودند. کمپانی Check Point Software Technologies در در حدود نیمی از مشتریان خویش سوءاستفاده هایی را مشاهده کرده بود. Contrast Security بدین سود رسیده میباشد که 58 درصد از نرم افزار های جاوا آنها دارنده ورژن های شکننده در قبال اکسپلویت های Log4j میباشند البته نکته جذاب این میباشد که فقط 37 درصد از آنان از Log4j به کارگیری می نمایند.
اقدامات انجام یافته برای رویا رویی با این اکسپلویت ها
چهار آیتم از مهم ترین مسائلی که در امر اکسپلویت های Log4j به وجود آمده میباشد عبارت اند از: CVE-2021-44228 ، CVE-2021-45046 ، CVE-2021-4104 و CVE-2021-45105 . در یک کدام از مهمترین اقدامات صورت گرفته برای تقابل با اکسپلویت های Log4j ماشین کرایه ای امنیت سایبری و امنیت زیرساخت آمریکا ایالات متحده یک ورقه اینترنت با لینک و پیوند هایی به وب لاگ های فروشندگان این برنامه حفظ می نماید که در آن ها فهرستی از اپلیکیشن هایی که پایین اثر اکسپلویت های Log4j میباشند معرفی میشود و کوشش می نماید تا هرگونه اصلاحی درین قابل انعطاف افزارها را معرفی نماید. هرکدام از این مسائل دارنده خصوصیت هایی از نرمافزار logging میباشند که مشمول Java Naming، Directory Interface و پیغام های MSAppender event میباشد. آنچه که این شرکت از زخم پذیری ها را خطرناک می نماید این میباشد که هکرها برای خریداری کردن این دسترسی از خط مش بدور نیازی به تخصص زیاد ندارند. جدیدا Blumira تیم ای نو از حمله ها مرتبط با اکسپلویت های Log4j را کشف نموده است که در آن سطح فعلی حمله ها با به کار گیری از WebSocket توسعه و گسترش پیدا می نماید.
حد آخری ضرر این اکسپلویت ها
به حیث میرسد که ما نقطه پایان اکسپلویت های Log4j را هنوز تماما فهم نکرده ایم. آنچه که درباره اکسپلویت های Log4j بدیهی میباشد این میباشد که تحت عنوان یک بسط دهنده اپلیکیشن راهکارهای مختلفی برای یافتن، برطرف کردن و خودداری از اکسپلویت های Log4j وجود داراست که شما بایستی همه آنها را بیاموزید و در دراز بازه زمانی همت فرمائید تا آن را بهبود دهید.
ممکن میباشد فعلا نیز در معرض خطر باشید
قبل از آن که آغاز به قفل کردن اپ های خویش برای تقابل با اکسپلویت های Log4j فرمائید می بایست پژوهش نمائید که آیا سازمان شما تا قبل از این به انگیزه به کارگیری از Log4j هک گردیده است یا این که نه؟ هکرها ممکن میباشد از مقطع ها گذشته به سازمان و قابل انعطاف افزارهای شما نفوذ کرده باشند. در این باره سوال های کلیدی مطرح می گردد که بایستی به آنان جواب دهید:
- آیا میدانید کدام یک از سرورهای شما از Log4j به کارگیری می نمایند؟
- چه مقطع ارتفاع میکشد تا لیستی از این سرورها را تنظیم نمایید؟
- آیا میتوانید همگی این سرورها را در یک لحظه وصل فرمایید؟
- آیا ابزارهای اتوماتیک برای پژوهش سرورها دارید و یا این که یک فرد می بایست به طور دستی به آنها وصل گردیده و تحقیق های ما یحتاج را ایفا دهد؟
- آیا طرحی برای وصل کردن سرورهای اجرای زنده در حین نقط ی اوج استعمال از سرورها دارید؟
برای یقین بیشتر در حین جواب دادن بهاین سوال ها یه خرده بیشتر تصور کنید.
اصول روانشناسی طراحی اپلیکیشن که باید بدانید