De Apache Log4j kwetsbaarheid uitgelegd

Ernstig beveiligingsrisico in Log4j

Recent is er een kwetsbaarheid gevonden in de Apache Log4j tool. Log4j is een opensource Java-logtool die door veel verschillende applicaties wordt gebruikt. De kwetsbaarheid kan potentieel grote schade aanrichten bij organisaties. Daarom is het belangrijk om direct de laatste update van Log4j (v2.15.0) te installeren. Wij leggen hier uit wat de Log4j kwetsbaarheid precies is.

Inhoudsopgave

Wat is Apache?

Apache is een opensource webserver waar in 2018 ongeveer 23% van alle websites gebruik van maakte. Veel WordPress websites draaien bijvoorbeeld op de technologie van Apache Software Foundation. Het is eigenlijk de basistechnologie waar veel van deze websites draaien. Apache wordt vaak in combinatie gebruikt met verschillende databases, scripttalen en programmeertalen. Log4j is een onderdeel van de Apache Logging Services die door veel verschillende applicaties wordt gebruikt.

Wat doet Log4j precies?

Bijna elke applicatie maakt verschillende logbestanden aan, waarmee informatie over het gebruik van een applicatie wordt opgeslagen. Deze informatie kan voor ontwikkelaars relevant zijn om bijvoorbeeld fouten uit de applicaties te halen. Log4j is zo’n tool van Apache dat het mogelijk maakt om logbestanden aan te maken. Deze logbestanden zijn in de basis handige informatie voor ontwikkelaars om producten en diensten te verbeteren. Log4j wordt in veel verschillende applicaties gebruikt, zoals bijvoorbeeld Netflix en McAfee.

Welke kwetsbaarheid zit er in Log4j?

Log4j is dus een stukje software dat verschillende logbestanden aanmaakt om gegevens te noteren. De bedoeling van dit stukje software is om logbestanden op te slaan of te verzenden naar een andere server. In het geval van Log4j kunnen er verschillende functies worden gebruikt voordat dit logbestand wordt gecreëerd. Denk dan aan bijvoorbeeld een functie die de huidige datum meegeeft aan het logbestand, zodat je weet wanneer deze is aangemaakt.

In Log4j zijn er dus verschillende van deze functies die kunnen worden aangeroepen voordat een logbestand wordt gecreëerd. De kwetsbaarheid zit hem nu in een van deze functies. Het is voor kwaadwillende mogelijk om te verwijzen naar een externe website. Deze website kan kwaadaardige software bevatten die automatisch door Log4j wordt uitgevoerd. Deze kwetsbaarheid is erg gemakkelijk te misbruiken door kwaadwillende, waardoor het door Apache is beoordeeld als een kritiek beveiligingsrisico.

Volgens het cybersecuritybedrijf Sophos is het al een aantal cybercriminelen gelukt om ransomware te installeren bij hun doelwitten. Dit betekent dat organisaties getroffen kunnen worden en dat er losgeld kan worden geëist.

Welke acties moeten er worden ondernomen?

Apache heeft inmiddels een update voor de Log4j tool uitgebracht (v2.15.0). Deze update lost de kwetsbaarheid op en is cruciaal om te installeren. Vraag naar je huidige IT-partij om deze updates direct te installeren, omdat de kans op misbruik op korte termijn groot kan zijn. Deze kwetsbaarheid wordt namelijk door het Nederlandse Nationaal Cyber Security Centrum (NCSC) bestempeld als een hoog risico.

Opmerking

Bij OfficeGrip hebben wij de nieuwste Log4j update geïnstalleerd voor onze klanten. Wij inventarissen of deze kwetsbaarheid daadwerkelijk is misbruikt en nemen indien nodig contact op met onze partners.

Download het gratis eBook:

Zero Trust: Een nieuw beveiligingstijdperk

Zero-Trust-een-nieuw-beveiligings-tijdperk-3

eBook aanvragen

Meer lezen

Copilot Brandkit
Copilot

De Copilot Brandkit

De Copilot Brandkit (Brand kit) is een verzameling van je goedgekeurde merkelementen zoals logo’s, kleuren, lettertypen, sjablonen en tone of voice, waarmee Microsoft 365 Copilot je huisstijl standaard consistent doorvoert. Je richt de kit één keer goed in, voegt de juiste assets toe (of laat Copilot ze automatisch uit je merkrichtlijnen extraheren) en vervolgens genereert Copilot on-brand content. Dat werkt in PowerPoint en Word, bij het maken van afbeeldingen, posters en banners, in de design-editor, via Copilot Cowork en met een automatische merkcontrole. Bovendien draagt de kit bij aan consistente iconen, illustraties, datavisualisaties, fotografie en lay-outpatronen.

Lees meer...
Viva-Engage-Intranet
SharePoint

Viva Engage vs een klassiek intranet

Viva Engage en een klassiek intranet lossen allebei een communicatie-uitdaging op, maar ze doen iets fundamenteel anders. Een klassiek intranet, meestal gebouwd op SharePoint, is de betrouwbare bron voor nieuws, beleid en procedures die iedereen moet kunnen terugvinden. Viva Engage is juist het sociale platform waar medewerkers gesprekken voeren, kennis delen en zich verbonden voelen met de organisatie. In de praktijk kies je dus zelden tussen het één of het ander, maar bepaal je hoe je beide slim combineert. In deze blog lees je precies wat elk platform wél en níet doet, wanneer een van beide volstaat, en welke vragen je jezelf stelt om de juiste keuze te maken voor jouw organisatie. Wil je snel de kern? Een intranet is voor zenden en vinden, Viva Engage is voor verbinden en gesprek. Samen vormen ze de basis van een moderne digitale werkplek.

Lees meer...
Odido-datahack
Security

Wat de Odido-datahack ons leert over overtuigende oplichting

De datahack bij Odido laat zien hoe criminelen met social engineering het vertrouwen van medewerkers misbruiken. Technische beveiliging blijft belangrijk, maar werkt het beste in combinatie met duidelijke afspraken, veilige verificatiemethoden en medewerkers die verdachte verzoeken herkennen en controleren.

Lees meer...