sikkerhet

Husker du Log4j-sårbarheten? Den lever ennå i beste velgående

Kan ta årevis før den ikke lenger er et problem.

Det kan ta tiår før Log4J ikke lenger er et problem. Det er fremdeles svært mange sårbare versjoner som er i bruk.
Det kan ta tiår før Log4J ikke lenger er et problem. Det er fremdeles svært mange sårbare versjoner som er i bruk.

Nå er det temmelig nøyaktig to år siden Log4j-sårbarheten var på alles lepper.

Sårbarheten ble påvist i et mye brukt loggverktøy og fikk dermed stor utbredelse. Tusenvis av programvareløsninger baserer seg på Apache Log4j, og sårbarheten var enkel å utnytte. En oppdatering har vært tilgjengelig helt siden fire dager før sårbarheten ble offentliggjort for resten av verden, men likevel er den ennå et problem.

Blant annet er man avhengig av at folk vet om sårbarheten og bryr seg nok til å gjøre noe med den.

Og det er langt fra alltid tilfelle, viser det seg.

Eksisterte i åtte år før den ble alment kjent

Nå, to år etter at sårbarheten som gjorde at tusenvis av systemer ble hacket, er det fremdeles nesten 40 prosent som ennå benytter en gammel og sårbar versjon av verktøyet, viser en undersøkelse utført av Veracode.

Log4j-sårbarheten – kjent som Log4Shell – skåret full pott, det vil si 10 av 10, i alvorlighet da den ble analysert og vurdert etter oppdagelsen i det stille i november 2021. Men da hadde den allerede eksistert siden 2013 og vært utnyttet i flere uker eller måneder.

Norge ligger ikke så verst an, ifølge Sonatypes oversikt, men også her brukes sårbar versjon i stort omfang. Illustrasjon: Sonatype
Norge ligger ikke så verst an, ifølge Sonatypes oversikt, men også her brukes sårbar versjon i stort omfang.

«Mest alvorlige sårbarheten noensinne»

Veracode fant at i 38 prosent av alle synlige systemer som bruker denne programvaren, ligger den eksponert med en sårbar versjon.

ArsTechnica kalte den for «den mest alvorlige sårbarheten noensinne».

Ifølge Veracode fordeler det seg slik:

  • 2,8 prosent: Log4j2, fra 2.0-beta9 til 2.15.0
  • 3,8 prosent: Log4j2 2.17.0. Denne er oppdatert med løsning mot Log4Shell, men har ennå sårbarheten CVE-2021-44832.
  • 32 prosent: Log4j2 1.2.x. Dette er versjoner som ble utfaset allerede i 2015 og derfor ikke lenger oppdateres. Disse versjonene inneholder i alt syv ulike sårbarheter som vurderes som høy eller kritisk viktighet å utbedre.

Kommer til å vare

Dessverre er dette heller ikke uventet. Cyber Safety Review Board, et amerikansk panel etablert av president Biden, estimerte allerede i juli 2022 at sårbarheten og effektene av den ville kunne vedvare i minst ti år.

Dette til tross for at USAs handelskommisjon allerede i januar 2022 tok til orde for å straffe selskaper som ikke gjorde nok for å hindre utnyttelse av nettopp denne svakheten.

Powered by Labrador CMS