A Alibaba Cloud Computing Co., Ltd. descobriu recentemente uma vulnerabilidade de execução remota de código (RCE) no componente Apache Log4j2 e a reportou à Apache Software Foundation.
Consulte Aviso de Vulnerabilidade: Vulnerabilidade de Execução Remota de Código do Apache Log4j2 (CVE-2021-44228/CVE-2021-45046) para obter mais informações sobre essa vulnerabilidade.
Use o Application Security no ARMS para ative a proteção com um clique em e monitorar, bloquear e relatar ataques, como execução remota de comandos em tempo de execução. Para obter instruções, consulte Integrar aplicações ao Application Security. Após integrar a aplicação, o Application Security identifica e relata ataques que exploram a vulnerabilidade de execução remota de código (RCE) do Log4j2. Visualize informações sobre a vulnerabilidade do Apache Log4j2 nas páginas a seguir.
-
No painel de navegação à esquerda do console do ARMS, escolha .
Na página Attack Statistics, visualize dados sobre ataques relacionados à vulnerabilidade do Apache Log4j2.
A seção Attack Statistics indica a detecção de 13 ataques e o bloqueio de 6. Os tipos de ataque incluem command execution e malicious DNS query. Na tabela de logs de ataque, consulte os registros associados ao caminho
/rasp_demo/log4j2. A ação correspondente a cada registro é Block. -
No painel de navegação à esquerda do console do ARMS, escolha .
A aba Risky Component Detection lista as vulnerabilidades do Apache Log4j2 que o Application Security detecta automaticamente e fornece correções recomendadas.
NotaO recurso Risky Component Detection analisa automaticamente as dependências de componentes de terceiros com base no banco de dados de vulnerabilidades CVE e oferece correções recomendadas.
Na caixa de pesquisa component path, insira
log4jpara filtrar os resultados. Consulte registros de vulnerabilidades relacionadas, como CVE-2017-5645 (Crítica, Pontuação: 9.80) e CVE-2020-9488 (Baixa, Pontuação: 3.70), ambas envolvendo o componentelog4j-api-2.6.1.jar. -
No painel de navegação à esquerda do console do ARMS, escolha e clique em na aba Full Component Auto-check.
Na aba Full Component Auto-check, verifique quais aplicações integradas contêm o componente Log4j e identifique suas versões.
Nos resultados da pesquisa, observe as colunas component name e component version. Por exemplo, um componente pode aparecer listado com o nome
log4j-coree a versão2.6.1.
Configure também uma regra de alerta para receber notificações de ataques por canais como SMS, DingTalk ou e-mail. Para crie uma regra de alerta, consulte Usar regras de alerta do Application Security.
Por padrão, o protection mode do Application Security está defina como Monitor. Recomendamos monitorar sua aplicação por um período antes de alterar o modo de proteção para Monitor and Block. Essa configuração garante o bloqueio imediato de ataques para proteger sua aplicação. Para alterar o protection mode, consulte Definir o modo de proteção.