sikkerhet
Husker du Log4j-sårbarheten? Den lever ennå i beste velgående
Kan ta årevis før den ikke lenger er et problem.
Nå er det temmelig nøyaktig to år siden Log4j-sårbarheten var på alles lepper.
Sårbarheten ble påvist i et mye brukt loggverktøy og fikk dermed stor utbredelse. Tusenvis av programvareløsninger baserer seg på Apache Log4j, og sårbarheten var enkel å utnytte. En oppdatering har vært tilgjengelig helt siden fire dager før sårbarheten ble offentliggjort for resten av verden, men likevel er den ennå et problem.
Blant annet er man avhengig av at folk vet om sårbarheten og bryr seg nok til å gjøre noe med den.
Og det er langt fra alltid tilfelle, viser det seg.
Eksisterte i åtte år før den ble alment kjent
Nå, to år etter at sårbarheten som gjorde at tusenvis av systemer ble hacket, er det fremdeles nesten 40 prosent som ennå benytter en gammel og sårbar versjon av verktøyet, viser en undersøkelse utført av Veracode.
Log4j-sårbarheten – kjent som Log4Shell – skåret full pott, det vil si 10 av 10, i alvorlighet da den ble analysert og vurdert etter oppdagelsen i det stille i november 2021. Men da hadde den allerede eksistert siden 2013 og vært utnyttet i flere uker eller måneder.
«Mest alvorlige sårbarheten noensinne»
Veracode fant at i 38 prosent av alle synlige systemer som bruker denne programvaren, ligger den eksponert med en sårbar versjon.
ArsTechnica kalte den for «den mest alvorlige sårbarheten noensinne».
Ifølge Veracode fordeler det seg slik:
- 2,8 prosent: Log4j2, fra 2.0-beta9 til 2.15.0
- 3,8 prosent: Log4j2 2.17.0. Denne er oppdatert med løsning mot Log4Shell, men har ennå sårbarheten CVE-2021-44832.
- 32 prosent: Log4j2 1.2.x. Dette er versjoner som ble utfaset allerede i 2015 og derfor ikke lenger oppdateres. Disse versjonene inneholder i alt syv ulike sårbarheter som vurderes som høy eller kritisk viktighet å utbedre.
Kommer til å vare
Dessverre er dette heller ikke uventet. Cyber Safety Review Board, et amerikansk panel etablert av president Biden, estimerte allerede i juli 2022 at sårbarheten og effektene av den ville kunne vedvare i minst ti år.
Dette til tross for at USAs handelskommisjon allerede i januar 2022 tok til orde for å straffe selskaper som ikke gjorde nok for å hindre utnyttelse av nettopp denne svakheten.