News: 2022-05-06T02_30_00Z

  ARM Give a man a fire and he's warm for a day, but set fire to him and he's warm for the rest of his life (Terry Pratchett, Jingo)

La faille de Log4Shell fait toujours des ravages

(2022/05/06)


La faille de Log4Shell fait toujours des ravages

vendredi 6 mai 2022

Des [1]chercheurs en cybersécurité de Symantec, une société d’ingénierie- dont le nom n’a pas été révélé - et qui travaille dans les secteurs de l’énergie et de l’armée, a été compromise par le groupe criminel [2]Stonefly .

"L’entreprise a été la victime d’attaquants qui ont exploité la faille Log4Shell sur un serveur public de VMware View en février de cette année. Les attaquants ont ainsi pu se déplacer sur le réseau et compromettre au moins 18 ordinateurs", explique Chris Evans, Chief Hacking Officer et CISO chez HackerOne.

Pour lui , malgré [3]la découverte de Log4Shell il y a quatre mois, certaines organisations n’ont toujours pas la visibilité suffisante et nécessaire sur la surface qu’ils exposent aux attaques pour mettre en œuvre des correctifs de manière efficace : "Cette faille de sécurité montre pourquoi la gestion de la surface d’attaque est essentielle lorsque le paysage des menaces modernes évolue. Les gangs criminels et les groupes étatiques comme Stonefly continueront à profiter de cette brèche tant que les vulnérabilités ne sont pas corrigées."

Chez HackerOne, les hackers éthiques sautent sur l’occasion pour contribuer à la lutte contre les menaces à grande échelle comme Log4Shell : "Grâce à leur créativité et à leur intuition, ils peuvent réussir à identifier les risques cachés dont manquent les outils automatisés et les scanners. Jusqu’à présent, la communauté HackerOne a soumis des milliers de rapports sur Log4Shell, avec un total de primes de 1 million d’euro pour tous les rapports valides soumis ; c’est un petit prix à payer par rapport au [4]coût d’une violation , calculé en moyenne à 3,7 millions € par IBM".

[5]



[1] https://www.zdnet.com/article/heres-how-hackers-used-the-log4j-flaw-to-gain-access-before-moving-across-a-companys-network/

[2] https://world.kbs.co.kr/service/news_view.htm?lang=e&Seq_Code=169313

[3] https://www.toolinux.com/?faille-de-la-bibliotheque-log4j-ce-qu-il-faut-savoir

[4] https://www.ibm.com/downloads/cas/OJDVQGRY

[5] https://www.toolinux.com/?la-faille-de-log4shell-fait-toujours-des-ravages#forum



"So, will the Andover party have a cash bar?"
"No, there's free beer."
"Uh-oh, Stallman's gonna be pissed..."
-- overheard at the Bazaar, 1999