Uma vulnerabilidade de alta gravidade (CVE-2021-44228) impactando múltiplas versões do Apache Log4j 2 a utilidade foi divulgada publicamente através do projeto GitHub em 9 de dezembro de 2021. Esta vulnerabilidade permite que um invasor explore o sistema remoto e a execução remota de código se o serviço registrar dados de entrada usando o Log4j 2 versões 2.0 a 2.14.1.
A equipe da Hystax realizou uma análise do possível impacto da vulnerabilidade nos usuários do Hystax Acura e do Hystax OptScale.
Tanto o OptScale quanto o Acura não usam Log4j em seu próprio código. No entanto, há um componente de terceiros que pode ser impactado lá – pilha ELK (Elasticsearch-Logstash-Kibana). A equipe do Elasticsearch está trabalhando abertamente na correção e fornecendo soluções alternativas de mitigação aqui. Enquanto aguardamos a versão atualizada do ELK stack, veja abaixo os cenários de mitigação para nossos produtos.
Hystax Acura
O Hystax Acura integrou a pilha ELK (Elasticsearch-Logstash-Kibana) que serve para registro de agentes de replicação remota, para que invasores em potencial possam usar a vulnerabilidade do Logstash para realizar o ataque.
Para atenuar isso, os usuários devem cobrir a porta de entrada udp/12201 do controlador Hystax Acura (ou respectivo balanceador de carga no caso de implantação de HA) com uma lista de permissões de intervalos de IP de origem conhecidos onde os agentes de replicação funcionam.
A equipe da Hystax entrará em contato com nossos parceiros com a solicitação de atualização da implantação do Acura assim que tivermos a versão atualizada do ELK stack pronta.
As versões de mercado do Hystax Acura (na AWS, Azure, Alibaba e GCP) também receberão as atualizações.
Hystax OptScale
O Hystax OptScale SaaS não tem uma superfície de ataque pública para essa vulnerabilidade do Log4j. No entanto, já corrigimos o componente ELK conforme recomendado pela equipe do Elasticsearch.
As versões de mercado do Hystax OptScale também receberão as atualizações relacionadas.
Otimização de custo de nuvem gratuita. Vida
Entre em contato com nossa equipe de suporte em [email protected] se você tiver alguma dúvida.