Microsoft waarschuwt Azure-klanten massaal voor uitbuiting van Log4j-kwetsbaarheid

Microsoft denkt dat klanten niet beseffen hoe wijdverspreid de Log4j-kwetsbaarheid is binnen hun IT-omgeving. De cloudgigant waarschuwt hen daarom pro-actief en lanceert een speciaal Log4j dashboard binnen Azure.

Begin december werd de digitale wereld wakker geschud met Log4Shell, een kritieke kwetsbaarheid binnen Log4j. Log4j is een opensource framework dat ontwikkelaars kunnen gebruiken om logs te genereren voor toepassingen gebouwd op Java. Het gaat al 20 jaar mee en is onderdeel van populaire Java-frameworks. Java is één van de populairste programmeertalen ter wereld.

Het zal vermoedelijk nog jaren duren voordat Log4Shell overal wordt geremedieerd omdat de error-logging softwarecomponent massaal in applicaties en diensten wordt gebruikt. Microsoft waarschuwt daarom Azure-klanten dat ze mogelijk niet op de hoogte zijn van hoe wijdverspreid het probleem daadwerkelijk is.

Afgelopen maand heeft Microsoft verschillende updates gelost, waaronder zijn eigen Defender securitysoftware, om klanten te helpen problemen te identificeren wanneer hackers op systemen scannen voor een aanval.

‘Iedereen moet schrik hebben’

“Pogingen tot uitbuiting van Log4Shell en diverse testen van hackers piekten heel sterk in de laatste weken van december. We hebben vele hackers gezien die in hun bestaande malwarekits en tactieken speciale exploits toevoegen om de kwetsbaarheid te raken. Het spectrum van hackers gaat van coin miners tot effectieve hands-on-keyboard-aanvallen”, aldus Microsoft in een blogpost.

In een bericht aan Azure-klanten spreekt Microsoft van een brede beschikbaarheid van exploitcode en scanmogelijkheden waardoor de kans heel groot is dat jouw omgeving in het vizier wordt genomen. Ze raden scripts en scantools aan om risico’s te beperken.

Log4j Azure dashboard

Tussen Kerstmis en Nieuwjaar heeft Microsoft ook een nieuw Log4j Azure dashboard gelanceerd binnen de Microsoft 365 Defender-portal voor Windows 10, Windows 11, Windows Server en Linux. Hiermee kunnen klanten handig bestanden, software en andere toestellen vinden en herstellen die vatbaar zijn voor Log4Shell.

Benieuwd hoe je zelf Log4j-kwetsbaarheden uit Java-projecten kan halen? Lees dan onze how-to gids waar we je stap voor stap begeleiden. Apache heeft ondertussen al een vijfde patch gelanceerd om nieuwe kwetsbaarheden binnen Log4j te mitigeren.

nieuwsbrief

Abonneer je gratis op ITdaily !

  • This field is for validation purposes and should be left unchanged.