Nota: OPSWAT actualizando esta entrada del blog con información adicional a medida que esté disponible.
Actualización — 24 de24 de diciembre de 2021 — 12:30 p. m. EST
Mientras seguimos atentos a las novedades y el desarrollo de la situación en torno a CVE-2021-44228, tenemos constancia de las recientes directrices descritas en CVE-2021-45105, que indican que las versiones de Apache Log4j2 desde la 2.0-alpha1 hasta la 2.16.0 (excluida la 2.12.3) podrían no proteger contra la recursión incontrolada derivada de búsquedas autorreferenciales, lo que podría provocar una denegación de servicio.
Por el momento, no consideramos que esta actualización modifique ninguna de las medidas de mitigación publicadas o comunicadas hasta la fecha en relación con el CVE 2021-44228.
En caso de que se produzcan cambios, o de que nuestra valoración cambie, seguiremos informando al respecto a través del blog.
Si tienes alguna otra pregunta o duda, no dudes en ponerte en contacto con nosotros a través de cualquiera de nuestros canales de atención al cliente.
Actualización — 15 de15 de diciembre de 2021 — 17:00 h EST
Mientras seguimos atentos a las novedades y el desarrollo de la situación en torno a CVE-2021-44228, hemos tomado nota de las recientes recomendaciones recogidas en CVE-2021-45046, que abordan la corrección incompleta de Apache Log4j 2.15.0 en determinadas configuraciones no predeterminadas.
Por el momento, no consideramos que esto suponga ningún cambio en las medidas de mitigación publicadas hasta la fecha en relación con el CVE 2021-44228.
En caso de que se produzcan cambios, o de que nuestra valoración cambie, seguiremos informando al respecto a través del blog.
Si tienes alguna otra pregunta o duda, no dudes en ponerte en contacto con nosotros a través de cualquiera de nuestros canales de atención al cliente.
Actualización — 14 de diciembre de 2021 — 14:00 h (hora del Este)
OPSWAT llevado a cabo un análisis exhaustivo de todos OPSWAT que podrían verse afectados por la vulnerabilidad de log4j y no ha detectado ningún riesgo que pudiera afectar al uso seguro de ninguno OPSWAT o servicios.
Las recomendaciones o configuraciones de productos se han comunicado aNAC MetaDefender Cloud, My OPSWAT y MetaDefender NAC , y se han actualizado en este blog. Por el momento, no hay recomendaciones ni configuraciones de productos aplicables a ninguno de nuestros otros productos.
Si tienes alguna otra pregunta o duda, no dudes en ponerte en contacto con nosotros a través de cualquiera de nuestros canales de atención al cliente.
Actualización — 13 de diciembre de 2021 — 17:00 h (hora del Este)
Hemos estado revisando todas OPSWAT y paquetes OPSWAT para determinar si alguno de ellos podría ser vulnerable a este exploit.
Hemos descubierto que My OPSWAT OCM) utiliza la biblioteca Apache log4j como una de sus dependencias; sin embargo, es importante señalar que OPSWAT no OPSWAT identificado, por el momento, ninguna exposición a la vulnerabilidad de log4j que pudiera afectar al uso seguro de ninguno OPSWAT o servicios.
Recomendamosa los clientes que utilicen la versión 7.16 o anterior de OCM que actualicen a la versión 7.17 o posterior y que apliquen un cambio de configuración recomendado para mitigar esta vulnerabilidad específica y otras que puedan afectar en el futuro a las funciones de log4j relacionadas con JNDI. Las instruccionespara aplicarel cambio de configuración de mitigación se pueden consultar en este artículo de la base de conocimientos.
Si tienes alguna pregunta concreta, abre un caso de asistencia y háznoslo saber a través de nuestro portal de clientes.
En caso de que se produzcan cambios, como modificaciones en la evaluación, seguiremos informando al respecto por correo electrónico y a través del blog.
Actualización — 13 de diciembre de 2021 — 12:00 h EST
Desde nuestra última actualización, del 12 de diciembre de 2021, relativa a las medidas que estamos tomando con respecto a CVE-2021-44228, también conocida como la vulnerabilidad de Log4j, hemos estado revisando activamente todas OPSWAT y paquetes OPSWAT para determinar si alguno de ellos es potencialmente vulnerable a este exploit.
Estas son las medidas que ya hemos tomado para mitigar el riesgo de la vulnerabilidad de log4j:
- MetaDefender Cloud: Debido a la vulnerabilidad de día cero descubierta en la biblioteca de registro Apache Log4j, que permite a los atacantes tomar el control de los servidores vulnerables (CVE-2021-44228), hemos aplicado, por precaución, un cambio de configuración recomendado que reducirá la posibilidad de que se produzca este ataque específico y otros que puedan dirigirse a las capacidades de Log4j relacionadas con JNDI en el futuro. No es necesario que nuestros clientes realicen ninguna acción adicional. Esta medida se ha llevado a cabo sin que ello haya supuesto ningún impacto para los usuarios.
Si determinamos que cualquier otra OPSWAT o paquete OPSWAT pudiera ser vulnerable, notificaremos a todos los clientes afectados al respecto, así como cualquier cambio de configuración o actualización necesaria.
Es importante señalar que, en el momento de esta actualización, OPSWAT no OPSWAT identificado ninguna exposición a la vulnerabilidad de log4j que pudiera afectar al uso seguro de ninguno OPSWAT o servicios OPSWAT en este momento.
Si esta evaluación cambiara, informaremos directamente a los clientes afectados.
Si desea obtener más información sobre esta vulnerabilidad específica, además del informe del NIST, el SANS Internet Storm Center ha publicado una descripción general exhaustiva en SANS Internet Storm Center. Actualizaremos nuestra revisión a las 17:00 h EST.
Actualización — 12 de diciembre de 2021 — 21:45 h (hora del Este)
El viernes 10 de diciembre de 2021, al igual que el resto de la comunidad tecnológica, nos enteramos de que se estaba explotando activamente una vulnerabilidad de día cero hasta entonces desconocida (CVE-2021-44228) en un componente habitual del software basado en Java, conocido como log4j.
Desde que se nos notificó el incidente, hemos estado revisando activamente todas OPSWAT y paquetes OPSWAT para determinar si alguno de ellos podría ser vulnerable a este exploit. Les informamos de que esta revisión sigue en curso y, en caso de que determinemos que alguna OPSWAT o paquete OPSWAT pudiera ser vulnerable, notificaremos a todos los clientes afectados al respecto, así como cualquier cambio de configuración o actualización necesaria.
Estamos llevando a cabo esta revisión lo más rápido posible. Es importante señalar que, hasta el momento, OPSWAT no OPSWAT detectado ninguna exposición significativa a la vulnerabilidad de log4j que pudiera afectar al uso seguro de ningún OPSWAT . Si esta evaluación cambiara, informaremos directamente a los clientes afectados.
El 13 de diciembre, a las 12:00 p. m. EST, ofreceremos información actualizada sobre nuestra revisión. Si tiene alguna pregunta o duda adicional que desee que le aclaremos antes de esa fecha, póngase en contacto con nosotros a través de cualquiera de nuestros canales de asistencia.
Si desea obtener más información sobre esta vulnerabilidad concreta, además del informe del NIST, el SANS Internet Storm Center ha publicado un análisis exhaustivo en su página web.
¡Gracias por su confianza y colaboración continuadas!
