
La vulnérabilité a été annoncée soudainement, comme une vulnérabilité « zero-day », prenant le secteur par surprise. Baptisée « Log4Shell », elle a été notée 10 sur une échelle de 10 à XNUMX, la pire possible. Toute personne possédant l'exploit peut obtenir un accès complet à une machine non corrigée.
La faille logicielle Log4j signalée par les chercheurs en cybersécurité pourrait permettre aux attaquants d'avoir un accès incontrôlé aux systèmes informatiques, et même l'agence de cybersécurité du gouvernement américain a émis un avertissement à ce sujet.
LunaSec note que le simple fait de changer le nom d'un iPhone déclenchait la vulnérabilité dans les serveurs d'Apple.

Quelle est la vulnérabilité Log4j ?
La vulnérabilité du module Apache Software Foundation a été découverte le 24 novembre par le géant technologique chinois Alibaba, a indiqué la fondation.
La vulnérabilité, baptisée « Log4Shell » par les chercheurs de LunaSec et attribuée à Chen Zhaojun d'Alibaba, a été découverte dans Apache Log4j, un utilitaire de journalisation open source utilisé dans un grand nombre d'applications, de sites Web et de services.

Log4Shell a également été découvert dans Minecraft, propriété de Microsoft. LunaSec prévient toutefois que « de très nombreux services » sont vulnérables à cet exploit en raison de la présence « omniprésente » de Log4j dans la quasi-totalité des principales applications et serveurs d'entreprise Java. L'entreprise de cybersécurité a averti dans un article de blog que toute personne utilisant Apache Struts est « probablement vulnérable ».

La bibliothèque Log4j de Java permet d'enregistrer l'activité d'une application et est donc très couramment utilisée par les développeurs de logiciels du monde entier. Cette vulnérabilité peut permettre à un attaquant de contrôler et d'exécuter du code arbitraire et d'accéder à un système informatique. Si elle est exploitée correctement, elle peut permettre à un pirate de prendre le contrôle total d'un serveur.
La définition technique dans la bibliothèque CVE stipule : Un attaquant qui peut contrôler les messages de journal ou les paramètres des messages de journal peut exécuter du code arbitraire chargé à partir des serveurs LDAP lorsque la substitution de recherche de message est activée.
Le plus inquiétant ici est que l’exploit a probablement été utilisé par des pirates pour accéder à certains systèmes informatiques, et maintenant que l’exploit est connu, les entreprises devront bientôt le corriger.
Qui sont tous concernés par Log4j ?
Sur Github, les entreprises impactées sont répertoriées comme Apple, Tencent, Steam, Twitter, Baidu, DIDI, JD, NetEase, CloudFlare, Amazon, Tesla, Google, Webex, LinkedIn, etc.
L'Apache Software Foundation a publié une mise à jour de sécurité d'urgence pour corriger la vulnérabilité zero-day dans Log4j, ainsi que des mesures d'atténuation pour ceux qui ne peuvent pas mettre à jour immédiatement.
Minecraft, développé par Microsoft, a déjà publié une déclaration expliquant comment les utilisateurs peuvent mettre à jour le jeu pour éviter ce problème, selon la société de cybersécurité LunaSec. D'autres projets open source, comme Paper, publient également des correctifs pour résoudre le problème, ajoute le blog.

L'équipe d'intervention d'urgence informatique (CERT) de Nouvelle-Zélande, le CERT de Deutsche Telekom et le service de surveillance web Greynoise ont tous averti que les attaquants recherchaient activement des serveurs vulnérables aux attaques Log4Shell. Selon ce dernier, une centaine d'hôtes distincts scrutent Internet à la recherche de moyens d'exploiter la vulnérabilité Log100j.
Ce que disent les meilleures entreprises technologiques
Microsoft
Dans un article de blog, le Microsoft Security Response Center a écrit que ses équipes de sécurité « ont mené une enquête active sur nos produits et services pour comprendre où Apache Log4j peut être utilisé », ajoutant que si l'entreprise identifie un impact sur le client, elle les en informera immédiatement.
Dans son avis de sécurité, Google Cloud indique suivre activement la vulnérabilité. « Nous évaluons actuellement l'impact potentiel de cette vulnérabilité sur les produits et services Google Cloud. Il s'agit d'un événement permanent et nous continuerons à fournir des mises à jour via nos canaux de communication clients. »

La société, comme d'autres, a conseillé à tous ses utilisateurs qui gèrent des environnements contenant Log4j de mettre à jour vers la dernière version.
Amazon
« Nous surveillons activement ce problème et travaillons à le résoudre pour tous les services AWS qui utilisent Log4j2 ou le fournissent aux clients dans le cadre de leur service », peut-on lire dans un avis publié par Amazon.
Amazon estime quant à lui que la mise à niveau de Log4j2 sur les JDK ne résoudra pas le problème. L'entreprise affirme que la seule solution complète consiste à mettre à niveau Log4j 2 vers la version 2.15, et que toute version antérieure à cette version doit être considérée comme compromise.







