Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

NCSC deelt kwetsbare Log4j-applicaties op Github

13 december 2021 - 10:403 minuten leestijdActueelSecurity & AwarenessCitrixComputableMicrosoftNCSC
Pim van der Beek
Pim van der Beek

Het Nederlandse Nationaal Cyber Security Centrum (NCSC) deelt op het software-ontwikkelaarsplatform Github een overzicht met applicaties die kwetsbaar zijn voor een lek in de softwarecomponent Apache Log4j. Dat is een Java-log-tool die veel gebruikt wordt voor webapplicaties en -diensten.

Het centrum waarschuwt dat het onmogelijk is een volledig overzicht te bieden omdat de kwetsbare softwarecomponent in allerlei verschillende zakelijke applicaties is ingebouwd. Wel biedt het overzicht een houvast voor beheerders die hun servers afstruinen op zoek naar de veelgebruikte software-component voor het loggen van data over applicatiegebruik en webdiensten.

In een vierstappenplan adviseert het centrum om via scripts de netwerken te controleren op de aanwezigheid van de gewraakte component. Vervolgens moet gekeken worden of de betreffende leverancier van de software waar de component inzit al een patch heeft uitgebracht. Ook gepatchte systemen moeten nog een keer gecontroleerd worden. Als laatste stap moeten detectiemiddelen opnieuw ingeschakeld zijn.

Eén van de scripts die NCSC adviseert voor het scannen van Linux- en Windows-omgevingen is gebouwd door de Utrechtse securityleverancier Northwave. Northwave-cto Christiaan Ottow, duidt desgevraagd voor Computable de impact van de kwetsbaarheid. Hij benadrukt dat NCSC niet voor niets de kwetsbaarheid en impact op ‘hoog’ heeft ingeschaald. De kans op grote schade is aanwezig omdat criminelen op afstand systemen kunnen overnemen.

‘Verstopt’

Ottow: ‘Dit is geen kwetsbaarheid in één softwarepakket. Maar het zit ‘verstopt’ in een component die door verschillende softwareaanbieders wordt gebruikt. ‘Het is een onder bedrijven populaire component om gegevens te loggen over het gebruik van applicaties. Vrijwel elk bedrijf doet dat.’

Veel organisaties weten niet meteen waar ze die component in hun ict-omgeving precies hebben draaien. Sommige bedrijven hebben al portals uit de lucht moeten halen. Bijvoorbeeld omdat ze nog wachten op een patch van hun softwareleverancier of omdat anderen in de samenwerkingsketen hun systemen nog niet geüpdatet hebben, vertelt Ottow.

Exchange en Citrix

Eerder dit jaar waarschuwde NCSC ook voor ernstige kwetsbaarheden in de mailserver Microsoft Exchange. Maar, volgens Ottow is het nu andere koek omdat de kwetsbare Java-component (Apache Log4j) diep in verschillende delen van de backend van bedrijven zit. ‘Afhankelijk van de omvang van hun Java-omgeving, is er dus werk te doen.’

Qua omvang en impact trekt hij een parallel met de kwetsbaarheid in Citrix in 2020. ‘Dat ging om een kwetsbaarheid in de software van één leverancier. Nu gaat het om een component die in allerlei software van verschillende leveranciers wordt ingezet. Deze kwetsbaarheid zal nog een lange nasleep krijgen’, verwacht hij.

Lees ook: Java-kwetsbaarheid leidt tot paniek op internet

Meer over

ApacheBesturingssystemenJavaLinuxNetwerkenPatches

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Computable.nl

    Beveiliging en IT samen sterk tegen bedreigingen

    Deze paper geeft concrete strategieën en handvatten om IT en Security effectiever te integreren.

    Meer lezen

    alarm
    ActueelOverheid

    NCSC slaat alarm om kwetsbaarheid in Apache Log4j

    AchtergrondCloud & Infrastructuur

    NCSC-oproep over MS Exchange: wake-up call

    Waarschuwing
    ActueelOverheid

    Oproep NCSC: update Exchange-servers

    Patch
    ActueelSecurity & Awareness

    NCSC: Installeer Citrix-patches of maak herstelplan

    Security
    ActueelCloud & Infrastructuur

    NCSC: schakel Citrix-servers uit tot de patch er is

    ActueelInnovatie & Transformatie

    NCSC overspoeld door cyberincidenten

    Eén reactie op “NCSC deelt kwetsbare Log4j-applicaties op Github”

    1. Peter de Groot schreef:
      14 december 2021 om 11:07

      Issue is opgelost in log4j 2.15.0. Tot nu toe weet ik drie oplossingen voor dit issue:
      1) JAVA_OPTS=-Dlog4j2.formatMsgNoLookups=true (bij opstarten applicatie)
      2) JAVA_TOOL_OPTIONS=-Dlog4j2.formatMsgNoLookups=true (als environment variabele)
      3) nieuwe versie van log4j gebruiken log4j2.version 2.15.0 (mvn property voor Spring Boot applicaties)

      JAVA_TOOL_OPTIONS is eenvoudig te bereiken door deze te zetten en de boel te herstarten/redeployen

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs