[HOT] : Log4shell: Fünf Fragen, um die Panik um diesen kritischen Fehler zu verstehen

Behörden und Cybersicherheitsexperten warnen vor den Folgen dieser Schwachstelle, die im Log4j-Modul entdeckt wurde, das von Millionen von Unternehmen auf der ganzen Welt verwendet wird.
Der Ton ist ernst. „Diese Sicherheitsanfälligkeit ist eine der schwerwiegendsten, die ich in meiner gesamten Karriere gesehen habe, wenn nicht die schwerwiegendste“, erklärte Jen Easterly, Direktorin der CISA (Cybersecurity and Infrastructure Security Agency Director), am Montag telefonisch. vor einem Gremium von Industriellen. Seit Donnerstag und der öffentlichen Enthüllung dieses Computerfehlers namens „Log4shell“ haben alle Bundesstaaten ihre Unternehmen und Verwaltungen auf die Gefahr aufmerksam gemacht. Erläuterungen.
Was ist dieser „Log4shell“-Fehler?
Die am vergangenen Donnerstag bekannt gewordene Sicherheitslücke betrifft ein Computermodul namens log4j. Es ist eine Open-Source-Softwarebibliothek der Apache Foundation, die in einer Vielzahl von Anwendungen und Geräten verwendet wird. Es findet sich sowohl in Office-Software als auch in Servern oder Bordsystemen wie Autos. Diese Bibliothek wird verwendet, um Computerereignisse zu ‚protokollieren‘, beispielsweise wenn ein Benutzer versehentlich ein falsches Kennwort eingibt. Daher ist es für Anwendungsadministratoren und Entwickler sehr nützlich, verschiedene Fehler oder problematische Ereignisse zu identifizieren und zu beheben. Es ist eine Referenz in der Computerwelt, daher seine sehr breite Verwendung in Anwendungen, die in der Sprache Java entwickelt wurden.
Forscher haben in diesem Modul eine Schwachstelle identifiziert, die, wenn sie ausgenutzt wird, „das Senden einer böswilligen Anfrage ermöglicht, die von Log4j als ‚Code wiederherstellen und für mich ausführen‘ interpretiert wird“, fasst Felix Aimé, Forscher, der sich auf die Erkennung von Bedrohungen für Sekoia spezialisiert hat, zusammen . Mit anderen Worten, ein Angreifer kann theoretisch und ganz einfach bösartigen Code aus der Ferne ausführen und optional sensible Daten extrahieren oder löschen, Ransomware installieren usw.
Warum ist sie so gruselig?
Aus mehreren Gründen. Erstens ist Log4j ein extrem gebrauchter Baustein. Die betroffene Schwachstelle betrifft potenziell eine sehr große Anzahl von Unternehmen und Organisationen auf der ganzen Welt. Es ist vor allem in sehr kritischen Geschäftsanwendungen präsent. Die Ausbeutung durch eine Gruppe professioneller Angreifer kann schwerwiegende Folgen haben. Daher das telefonische Briefing des Direktors von CISA mit Industrieführern. In Kanada gilt die Bedrohung als so ernst, dass einige Bundesbehörden vorsorglich Tausende von Online-Diensten deaktiviert haben.
In Frankreich hält es der Präsident von ANSSI Guillaume Poupard nicht für nötig, dies zu tun. Er macht sich vor allem Sorgen, dass der Fehler recht einfach auszunutzen ist, und wir stellen schnell fest, dass er schon seit langem von Cyberkriminellen entdeckt wird.
Organisationen jeder Größe sind daher aufgefordert, die von ANSSI empfohlenen Bypass-Maßnahmen so schnell wie möglich zu ergreifen und alle Einsatzorte von Log4J in ihrem Computersystem zu inventarisieren, um schnellstmögliche Aktualisierungen vornehmen zu können. Eine Volkszählung, die lange dauern kann, während die Zeit den Angreifern zugute kommt.
Wer kann angegriffen werden?
Alle Unternehmen und Organisationen, die eine Anwendung verwenden, die durch die Integration der Log4j-Bibliothek erstellt wurde. Die Liste ist lang. „Noch besorgniserregender wird es, wenn die Software-Redakteure feststellen, dass die eine oder andere Lösung durch Log4shell angreifbar gemacht wurde und Updates vorschlagen“, erklärt Félix Aimé. Durch den Rebound-Effekt könnten noch mehr Unternehmen und Organisationen exponiert sein.
Wurde der Fehler schon ausgenutzt?
Ja, aber vorerst für relativ geringfügige Vergehen, wie die Installation von „Krypto-Minern“ (Software, die es Ihnen ermöglicht, die Leistung einer Maschine zum Mining von Kryptowährungen zu nutzen). Auf allen Ebenen, von staatlichen Stellen bis hin zu Unternehmen, werden Analysen durchgeführt, die mehrere Tage, wenn nicht sogar Wochen dauern werden, um Schäden und potenzielle Risiken zu bewerten.
Auf Angreiferseite werden seit vergangenem Freitag vorerst „massive Scans über das Internet“ beobachtet. Mit anderen Worten, wahllos gestartete Angriffe auf der Suche nach verwundbaren Servern, die bisher nicht viel Ernsthaftes hervorgebracht haben. In den kommenden Wochen könnten mehrere Angriffe erfolgen, warnen Cybersicherheitsexperten.
Was können Unternehmen tun?
Der erste Ratschlag, der für alle Unternehmen unabhängig von ihrer Größe gilt, ist die Anwendung der von Anssi empfohlenen Bypass-Methoden.
Dann ist es für diejenigen, die es können, notwendig, so schnell wie möglich eine Bestandsaufnahme durchzuführen.
„Mein erster Rat an Unternehmen ist zumindest, zu sehen, welche Anwendungen mit Log4j im Internet exponiert sind und diese zu patchen“, erklärt Felix Aimé. Denn wenn der Server dem Internet ausgesetzt ist, können Angreifer dort eindringen, um in Ihr System einzudringen. Zweitens müssen Sie die nicht dem Internet ausgesetzten Geschäftsanwendungen aktualisieren, die ebenfalls log4j verwenden.“
Related Posts:
- Die 4 besten Möglichkeiten, um den Fehler zu beheben, dass der Windows 10-PC nicht zurückgesetzt wird
- Fragen und Antworten zu Windows: Deaktivieren Sie Metro Desktop, gehackte E-Mail-Konten, sichern Sie Outlook-E-Mails und mehr … (Woche 10)
- Fragen Sie einen Windows-Experten – Woche 9
- Fragen Sie einen Windows-Experten – Woche 8
- So beheben Sie den Fehler „Folgende Signaturen waren ungültig: BADSIG“ in Ubuntu-Updates
- [REVIEW] : Testflug der Starliner-Kapsel heute Nacht: Boeing hat keinen Platz für Fehler!
- die Fragen, die Sie uns (und ihre Antworten) zu diesem ambitionierten Mittelklasse-Telefon mit Gimbal geschickt haben
- 8 Möglichkeiten, Loadlibrary mit Fehler 87 in Windows 10 zu beheben
- iOS 14.5 hat einen dummen Fehler behoben, der Websuchen blockierte, die das Wort „Asiatisch“ enthielten
- Fragen Sie MTE: E-Mail-Adressbuch sichern, Passwortanzeige und Autologin deaktivieren, Movie Maker fehlt DLL-Datei und vieles mehr…
- FIFA 20 ist viral für den Volta-Fußballmodus und den besonderen Fehler der „Riesentorhüter“.
- [REVIEW] : SOFTWARE-DIENSTE Google musste einen seltsamen Fehler beheben, der zum Absturz von Google Docs führte
- Sie sagen, es ist kein Fehler
- Es herrschte große Panik, die Speicherpreise fielen
- Den SysRq-Schlüssel verstehen – Der magische Schlüssel zur Steuerung von Linux
- Days Gone erhält ein neues 10-GB-Update, um Fehler zu beheben
- Fragen und Antworten zu Windows: Bildschirm für aktuellen Monitor drucken, Startmenü für Dual-Boot-System erstellen, DVD nicht erkennen und vieles mehr (Woche 15)
- Fragen und Antworten zu Windows: Hotmail entsperren, Linux in Windows booten, PC hängt sich beim Start auf und vieles mehr
- Das Human Screenoma Project möchte Ihren mobilen Bildschirm jede Sekunde aufzeichnen, um die digitale Welt besser zu verstehen
- Fragen und Antworten zu Windows: Keine drahtlose Verbindung, BSOD-Fehler, Windows bleibt beim Aufwachen hängen und vieles mehr … (Woche 13)
- [REVIEW] : Künstliche Intelligenz: Fünf Minuten, um das neue Hautfarbenerkennungssystem von Google zu verstehen
- Fragen Sie MTE: Löschen Sie andere Administratoren, verzögern Sie Startanwendungen, sichern Sie Windows 7 und vieles mehr … (Windows, Woche 18)
- Libhooker wurde auf v1.6.0 aktualisiert, um den Fehler in der Anrufer-ID und der Anrufblockierung zu beheben
- Overwatch League: Wir haben Blizzard die wichtigsten Fragen gestellt – Artikel
- Fragen Sie MTE: Fehlendes Windows Media Center, fehlende Miniaturansichten im Explorer, Entfernen des Spielesymbols und vieles mehr (Woche 16)
- die Fragen, die Sie uns zum neuen Roborock-Staubsauger gesendet haben (und ihre Antworten).
- Stunden voller Fragen – Boldzer führt Sie mit einem Profi in die Geheimnisse des Skifahrens ein
- 13 Möglichkeiten, den Fehler „MS Paint funktioniert nicht unter Windows 10“ zu beheben
- Disney + behauptet, in den ersten fünf Monaten seines Starts weltweit 50 Millionen Nutzer überschritten zu haben
- Die Apple TV+ Comedy-Serie „Acapulco“ erweitert die Besetzung um Jessica Collins und fünf weitere Personen
- Ein Renaissance-Nintendo, aber immer noch mit vielen Fragen auf der E3 – Redaktion
- The Last of Us Part II und fünf weitere sehenswerte Spiele im Juni
- Ein neuer Bericht beleuchtet Phobio, einen der Trade-In-Partner von Apple, mit einem Online-Ruf, der „Fragen aufwirft“.
- [REVIEW] : Drei Fragen zum angekündigten Passwort-Ende der Digitalgiganten
- Animal Crossing New Horizons und die existenziellen Fragen: Warum trägt KK Slider als Einziger keine Kleidung?
- Assassin's Creed 1: Nebenmissionen nur fünf Tage vor Veröffentlichung hinzugefügt
- So beheben Sie den Fehler „Diese Aktion gilt nur für Produkte, die derzeit installiert sind“ in Windows 10
- Destiny 2: Ein Spieler deckt einen Fehler auf, der einen großen Spoiler aus der aktuellen Saison enthüllt
- Prison Architect ist fünf Jahre alt, wir können fünf Tage lang kostenlos spielen
- Wählen Sie aus fünf Arten von Schamhaaren für Ihren Cyberpunk 2077-Charakter
- Obsidian sagt, dass Publisher sich einiger Fehler in ihren Spielen schuldig gemacht haben
- [REVIEW] : Bruce Campbell nennt seine fünf Lieblingsrollen
- Fragen und Antworten in den SamaGame Talks
- [REVIEW] : Apples TB4-Kabel sind teuer, aber wir verstehen warum, indem wir sie öffnen
- [REVIEW] : Hubble wird 32: Hier sind fünf Dinge, die Sie über das Weltraumteleskop der NASA nicht wussten
- Dieser Fehler kann für Fortnite-Spieler eine unangenehme Überraschung sein
- EA geht Fehler in FIFA 21 Squad Battles an
- die häufigsten Fehler und wie man sie behebt
- Call of Duty: Modern Warfare wurde durch einen seltsamen Fehler in einen Third-Person-Shooter verwandelt
- So sortieren Sie frech die Fehler von Modern Warfare aus
- So beheben Sie den Fehler „Der installierte Treiber ist für diesen Computer nicht validiert“ unter Windows 10
- So beheben Sie den Fehler „Google Play-Transaktion konnte nicht abgeschlossen werden“.
- Nach Monaten der Verteidigung von 14-tägigen Quarantänen erwägen Spanien und andere europäische Länder, sie auf zehn, sieben oder sogar fünf zu reduzieren
- Monster Hunter Rise wurde fünf Millionen Mal verkauft
- Der Hauptautor von CD Projekt Red über die lustigsten Fehler, die während der Entwicklung von The Witcher 3 aufgetreten sind
- Der Odyssey-Produzent beantwortet die wichtigsten Fragen des Mario-Universums
- Top 6 Möglichkeiten, Play Store-Filme zu beheben, die den Fehler nicht herunterladen
- Warzone entfernt Most Wanted-Verträge nach einem weiteren Fehler
- [REVIEW] : Lapsus$: Teenager und kritische Fehler, was wissen wir über das Hacken von Microsoft, Ubisoft, Samsung und Nvidia?
- Final Fantasy 7 Remake wird weltweit mehr als fünf Millionen Mal verkauft
- Die 12 besten Möglichkeiten, den Fehler „Windows 10 PIN funktioniert nicht“ zu beheben
- Ein Fehler in Windows 7 verhindert, dass einige PCs heruntergefahren werden, da das Betriebssystem jetzt nicht mehr unterstützt wird
- [REVIEW] : Master in Rechtswissenschaften an der Universität: Kriterien für die Auswahl von Kandidaten verstehen
- Fünf beliebte Spiele werden sich bald vom Xbox Game Pass verabschieden
- Der Patch „We Happy Few Day Zero“ beseitigt über 559 Fehler, von denen einige den Fortschritt stoppten
- Die 9 besten Möglichkeiten, den Fehler „Das Kontextmenü von Windows 10 funktioniert nicht“ zu beheben
- So beheben Sie den Fehler „Dieser Song ist in Ihrer Region nicht verfügbar“ von Apple Music auf iPhone und iPad
- Die 7 besten Fixes für den Fehler „Kann keine Verbindung zum App Store herstellen“ auf dem iPhone
- The Last of Us Part 2: Clicker präsentieren einen bizarren und urkomischen Fehler
- Fünf Assassin's Creed Valhalla-Automaten sind eingetroffen, können sortiert werden
- Vampire: The Masquerade – Bloodlines 2 wurde verschoben, um „die Fehler des vorherigen Kapitels nicht zu wiederholen“
- Das Samsung Galaxy S6 und das Galaxy Note 5 werden fünf Jahre nach ihrer Markteinführung erneut aktualisiert
- [REVIEW] : Nvidia Shield: Ein neues Update, das bereitgestellt wird, um Fehler in Android 11 zu beheben
- Laza Knitez ist ein Indie-Titel, der, nachdem er fünf Jahre lang um 98 % reduziert wurde, nun einen Preis von 100 US-Dollar haben wird
- 6 beste Korrekturen für den Fehler „E-Mail kann nicht abgerufen werden“ auf iPhone und iPad
- 7 beste Möglichkeiten, um den Fehler „Windows Defender wird nicht eingeschaltet“ zu beheben
- Super Smash Bros. Ultimate: Katsuhiro Harada nennt diejenigen, die ständig nach neuen Charakteren fragen, ironischerweise „Terrorist“.
- Die 7 besten Fixes für den Fehler „YouTube Autoplay funktioniert nicht“.
- Die 2 besten Möglichkeiten zum Importieren von Fragen aus Google Sheets in Google Forms
- Der neue AMD-Treiber behebt auch Fehler im Zusammenhang mit Titanfall 2 und Guild Wars 2
- Die Europäische Union wird die Fehler in der Joy-Con von Nintendo Switch untersuchen
- David Cage weist auf mögliche Fehler von Konsolen der nächsten Generation hin
- Fünf Nächte bei Freddy sind in der virtuellen Realität besser
- PS5 - Fans geraten in Panik über Abwärtskompatibilität
- Das Ende der kleinen Albträume verstehen
- Ubisoft Gods & Monsters auf Stadia verfügbar… aber es ist ein Fehler, der 30 Minuten dauert
- Chatterbox: Fünf Dinge, von denen Sie nicht wussten, dass Sie Ihren intelligenten Lautsprecher fragen könnten
- Fünf seltsame und wundervolle Smartphones kommen in eine Tasche in Ihrer Nähe
- Twitch erkennt Fehler beim Umgang mit Urheberrechtsansprüchen
- Fünf weitere Titel der vorherigen Generation können auf Xbox One abgespielt werden
- Ein Fehler in Spider-Man Miles Morales verwandelt den Helden in einen Ziegelstein
- Anya Taylor-Joys Filmdebüt fünf Jahre vor 'Lady's Gambit', das Horrorfilme auf den Kopf stellte
- PS5 erhält ein neues Systemupdate, das die Leistung verbessert und einige Fehler behebt
- Microsoft wird Windows ab November auf ARMs größtem Fehler beheben
- Die vier häufigsten Fehler beim mysteriösen Samurai
- Bethesda arbeitet an fünf unangekündigten Projekten
- Fünf der besten Erfolge und Trophäen aller Zeiten - Artikel
- SuperData: 'Nintendo wird 2017 fünf Millionen Switch-Konsolen verkaufen'
- Zucken: Der US-Militärkanal verbietet Benutzer, die nach Antworten auf Kriegsverbrechen fragen
- Großer Fehler beim Best Picture Award und Suicide Squad gewinnt einen Oscar