Një defekt i madh në një softuer me burim të hapur përdoret gjerësisht, i quajtur log4jE ka zhytur botën e informatikës në kaos. Dobësia as nuk u bë publike kur ndodhi (9 dhjetor 2021), megjithatë ajo është klasifikuar tashmë nga analistët e sigurisë në internet si një nga... më i lartë dobësitë e kompjuterit të historisë së kibernetike.
Sipas disa vlerësimeve, për shembull, rreth 93% e mjediseve të cloud computing-ut të ndërmarrjeve Njerëz në të gjithë botën janë të prekur. Sipas burimeve të cituara nga media të tjera, që nga 14 dhjetori 2021, ishin vërejtur raste. më shumë se 1,2 milion sulme kibernetike (me një shpejtësi deri në 100 sulme në minutë), pa ndonjë fund të mundshëm në horizont për "disa muajt e ardhshëm".
Ndërsa industria nxiton të "mbushë vrimat", Google ka azhurnuar Një nga mjetet e tyre të sigurisë është projektuar për të ndihmuar zhvilluesit e softuerëve me kod të hapur të gjejnë këtë dhe dobësi të ngjashme. Le të shohim se çfarë ka thënë industria e sigurisë kibernetike në lidhje me të.
Dobësia në Log4j që zbuloi Apache

Panik rreth këtij vendimi të ri, i cili është pagëzuar si Log4ShellKjo është kryesisht për shkak të përdorimit të tij të gjerë. Mjeti që synon përdoret në një numër të madh aplikimesh dhe Lista e shërbimeve të prekura është një përmbledhje e kompanive kryesore të teknologjisë.Natyra e dobësisë gjithashtu e bën relativisht të lehtë për sulmuesit të ekzekutojnë kodin që u lejon atyre të merr kontrollin e plotë të pajisjeve të prekura.
"Fuzzing bombardon programet me të dhëna të rastësishme për të detyruar gabime që zbulojnë dobësi sigurie. Google ka përditësuar mjetin e tij të fuzzing për të gjetur Log4Shell, emrin e dobësisë në kodin e kudondodhur Log4j të Apache."
Kur vendimi u shpall më 9 dhjetor, Fondacioni i Programeve Apache (ASF)Organizata jofitimprurëse, vullnetarët e së cilës zhvillojnë Log4j, i dha asaj një rezultati i ashpërsisë prej 10 nga 10Edhe pse ASF ka publikuar përditësime që korrigjojnë këtë defekt, mund të duhen muaj ose edhe vite për të gjetur dhe rregulluar të gjitha rastet.
Incidenti ka rindezur debatin rreth varësisë nga Infrastrukturat kritike të IT-së të sotme nga burimi i hapuri cili zakonisht mirëmbahet nga ekipe të vogla zhvilluesish me pak burime që punojnë falas në kohën e tyre të lirë.
Një defekt i madh në një program me burim të hapur i përdorur gjerësisht i quajtur Log4jE ka zhytur botën e informatikës në kaos. Dobësia nuk u bë publike as një muaj më parë (në kohën e shkrimit të këtij artikulli), megjithatë ajo është klasifikuar tashmë nga analistët e sigurisë në internet si një nga dobësitë më të mëdha në historinë e sigurisë kibernetike.
Edhe pse nuk ka një kurë mrekullibërëse, ekipi i sigurisë me burim të hapur i Google beson se një zgjidhje e mundshme është t'u ofrojë zhvilluesve të burimeve të hapura mjete sigurie më të fuqishme. Mjetet më të mira për të gjetur defekteNjë qasje premtuese është e ashtuquajtura "fuzzing", e cila bombardon programet me të dhëna të rastësishme ose qëllimisht të pavlefshme për të detyruar gabime që zbulojnë probleme stabiliteti ose dobësi sigurie.
Google ka ofruar një shërbim falas për shkumëzim të vazhdueshëm i quajtur OSS-Fuzz në projekte të mëdha me burim të hapur që nga viti 2016. Dhe tani kompania ka bashkëpunuar me firmën e sigurisë Inteligjenca e kodit për të përditësuar mjetin në mënyrë që të mund të kërkojë Log4Shell dhe dobësi të tjera që mbështeten në të njëjtin modalitet sulmi.
"Po përpiqemi të zgjerojmë aftësitë e mjeteve për të gjetur lloje të ngjashme dobësish në mënyrë që më shumë zhvillues të mund të sigurojnë bazat e tyre të kodit."
"Zhvilluesi nuk ka nevojë të mendojë se si i zbulon fuzzer-i ato, thjesht e bën këtë për të."
thotë Jonathan Metzman nga Google.
Duke pasur parasysh kompleksitetin e softuerëve modernëZhvilluesit nuk kanë kohë për të ndërtuar çdo modul nga e para, kështu që shpesh mbështeten në komponentë softuerësh me burim të hapur si Log4j. Ashtu siç është projektuar softueri Java, Log4j mban regjistra të aktivitetit brenda aplikacioneve, të cilat mund të ndihmojnë në gjurmimin e gabimeve dhe problemeve të performancës.
P.sh. Klikimi në një lidhje të vdekur ose shkrimi i një URL-je të gabuare cila zakonisht prodhon një mesazh të gabim 404Këto janë disa nga aktivitetet që Log4j regjistron për administratorët e sistemit të një Domain në internetLog4j kështu përmbush një funksion kritik për shumë llojet e softuerit, gjë që shpjegon përhapjen e gjerë të mjetit.
Si ka ndikuar ky sulm te kompanitë e teknologjisë?

Inxhinierë nga kompania kineze e teknologjisë Alibaba Ata zbuluan se mund ta bënin Log4j të regjistronte një mesazh që përmbante një varg kodi keqdashës që shkaktonte një lidhje me një server të jashtëm nën kontrollin e tyre. Pasi të krijohej kjo lidhje, sulmuesi mund të ekzekutonte nga distanca çdo kod që dëshironte në sistemin e synuar.
Studiuesit e Alibaba-s ASF u njoftua Sapo e gjetën të metën, atyre iu dha kohë për të krijuar një përditësim që e rregulloi dobësinë përpara se ta zbulonin. Që atëherë, janë zbuluar dhe korrigjuar dy dobësi të tjera në Log4j, më të vështira për t'u shfrytëzuar. Por krijimi i një korrigjimi është vetëm hapi i parë në kontrollin e krizës; tani zhvilluesit dhe administratorët e sistemit në të gjithë industrinë po punojnë për të adresuar problemin. Ata duhet të rishikojnë kodin e tyre për raste të gabimit..
"Mënyra se si ndërtohen softuerët sot është kryesisht shtresë pas shtrese."
"Pra, zhvilluesit, aplikacionet dhe kompanitë mund të mos e kuptojnë nëse po përdorin apo jo një program të caktuar."
Gary Gregory, një anëtar i komitetit të menaxhimit të projektit ASF përgjegjës për Log4j, thotë.
Edhe pasi të jetë gjetur fajiDisa kompani kanë procese të rrepta që rregullojnë mënyrën e kryerjes së përditësimeve, të cilat mund të vonojnë aftësinë e tyre për të zgjidhur problemin. Gregori thotëGjithashtu, ka të ngjarë që disa kompani të mbështeten në softuerë të vjetër që nuk mbështeten më ose ofruesit e të cilëve kanë falimentuar.
Dhe megjithëse azhurnimet Rregulloret e publikuara nga ASF e kanë hequr plotësisht funksionalitetin që lejon mjetin Log4j të lidhet me një server të jashtëm; Gregory thekson se kjo është një aftësi gjenerike e integruar në Java.Ne sapo e filluam«Por unë vë bast se njerëzit do të kërkojnë të njëjtin lloj dobësie në programe të tjera softuerësh», thotë ai.
Megjithatë, Ky funksionalitet është pikërisht ajo që kërkon Google fuzzer i përditësuar.Kjo do të thotë që, përveç zbulimit të Log4shell, duhet të jetë në gjendje të gjejë dobësi të tjera që përdorin të njëjtën metodë sulmi. Zgjidhja nuk zëvendëson testimin më formal të sigurisë, por OSS-Fuzz ka zbuluar tashmë më shumë se 7.000 dobësi që nga lançimi i tij..
Metzman thotë se grupi planifikon të zgjerojë llojet e defekteve që OSS-Fuzz mund të zbulojë dhe beson se kjo qasje mund të jetë një mjet i fuqishëm për ekipet me burim të hapur me burime të kufizuara.Rastësia e fuzzimit eksploron shumë gjendje të programit.", Ai thote. "Është shumë i mirë për të arritur këto lloj gjendjesh të errëta që janë thellë brenda programit dhe për të gjetur dobësi atje.»
Është e vështirë të thuhet nëse ky lloj mjeti mund të ndihmojë në zbulimin e dobësisë së madhe të radhës.thotë Metzman. Por ai thekson se studiuesit kanë treguar se fuzzing mund të ketë zbuluar të metën Heartbleed që i vuri flakën internetit në vitin 2014. Megjithatë, nëse duam të zbulojmë dobësinë e madhe të radhës, duhet t'u ofrojmë më shumë mbështetje zhvilluesve të softuerëve me burim të hapur në të gjitha aspektet. thotë John Hammond, nga kompania e sigurisë Huntress Labs.
Kompania e tij lançoi gjithashtu një mjet për të kontrolluar ekzistencën e Log4Shell pas zbulimit, por ai beson se një qëllim edhe më i rëndësishëm është Rritja e edukimit dhe ndërgjegjësimit rreth çështjeve të sigurisë në komunitetin me burim të hapurMe pak fat, kjo krizë do të shërbejë si katalizator, thotë ai.
"Ndoshta do të nxjerrë në pah faktin se na duhet pak më shumë dashuri për komunitetin me burim të hapur."
"Sepse pjesa më e madhe e botës dhe teknologjisë sonë moderne sigurisht që varet nga ata."
John Hammond, nga firma e sigurisë Huntress Labs












