SAN FRANCISCO: Några av världens största teknikföretag kämpar fortfarande för att göra sina produkter säkra från en gapande sårbarhet i vanliga loggningsprogram en vecka efter att hackare började försöka utnyttja den.
Cisco Systems, IBM, VMware och Splunk var bland företagen med flera delar av felaktig programvara som användes av kunder på torsdagen utan tillgängliga patchar för Log4j-sårbarheten, enligt en löpande sammanställning publicerad av US Cybersecurity and Infrastructure Security Agency.
Loggningsprogram är allmänt förekommande programvara som spårar aktivitet som webbplatsbesök, klick och chattar.
Företagets ansträngningar understryker den breda räckvidden av bristen som finns i programvara med öppen källkod, som beskrivs av tjänstemän och forskare som den värsta bristen de har sett på flera år.
En forskare för det kinesiska teknikföretaget Alibaba varnade den ideella Apache Software Foundation tidigt denna månad att Log4j inte bara skulle hålla reda på chattar eller klick, utan också följa länkar till externa webbplatser, vilket kan låta en hackare ta kontroll över servern.
“Många leverantörer saknar säkerhetskorrigeringar för denna sårbarhet”, säger säkerhetshotsanalytiker Kevin Beaumont, som hjälper till att sammanställa listan för CISA. lättare att bedöma risk – både för dem själva och deras kunder.”
Vissa företag, inklusive Cisco, uppdaterar vägledning flera gånger dagligen med bekräftelse på sårbarheter, tillgängliga patchar eller strategier för att mildra eller upptäcka intrång när de inträffar.
Från och med torsdagen inkluderade CISA-listan cirka 20 Cisco-produkter som var sårbara för attacker utan en tillgänglig patch, inklusive Cisco WebEx Meetings Server och Cisco Umbrella, en molnsäkerhetsprodukt.
Men många fler listades som “under utredning” för att se om de också var sårbara.
“Cisco har undersökt över 200 produkter och cirka 130 är inte sårbara”, sa en talesperson för företaget. “Många berörda produkter har tillgängliga datum för programvarukorrigeringar.”
VMware uppdaterar ständigt en rådgivning på sin webbplats med dussintals påverkade produkter, många med kritiska sårbarheter och “patch väntande”. Vissa av dem som inte har en patch har lösningar för att mildra hålen.
Splunk har en liknande lista, tillsammans med tips för att leta efter hackare som försöker missbruka felet.
IBM listade icke-sårbara produkter men sa att de “inte bekräftar eller på annat sätt avslöjar sårbarheter externt, inte ens för enskilda kunder, förrän en fix eller åtgärd är tillgänglig.”
Även om Microsoft, Mandiant och CrowdStrike alla har sagt att de ser nationalstatsangripare från bättre utrustade amerikanska motståndare som söker efter Log4j-felet, sa CISA-tjänstemän på onsdagen att de inte hade bekräftat några framgångsrika regeringsstödda attacker eller några intrång i USA:s regeringsutrustning.
Läs alla de senaste nyheterna, de senaste nyheterna och coronavirusnyheterna här.
