Serieuze schade mogelijk door kwetsbaarheid Apache Log4j

Er zit een ernstige kwetsbaarheid in Apache Log4j. De kwetsbaarheid heeft inmiddels de naam ‘Log4Shell’ gekregen. De risicoclassificatie, ook wel bekend als de CVSS-score, is ongewijzigd: 10. Dit is de hoogst mogelijke classificatie binnen de schaal.   Ernst-Veen TesorionDe uitdaging zit in het feit dat Java net als suiker overal in zit. Java wordt in combinatie met Log4J veel gebruikt als basis of als bouwsteen. Veel verschillende applicaties van verschillende vendors zijn hierdoor mogelijk kwetsbaar. Het updaten van software is altijd belangrijk, alleen nu is de druk wel extra groot.

Wat is Log4j

Apache Log4J betreft een Java library en biedt een log framework voor toepassingen gebaseerd op Java. Zowel Java als de Log4J library worden veel gebruikt in softwaretoepassingen en -services wereldwijd. Door de kwetsbaarheid kunnen cybercriminelen controle krijgen over het systeem dat de Java gebaseerde applicaties host. In vaktermen wordt dit een ‘Unauthenticated Remote Code Execution’ genoemd. Uitbuiting van de kwetsbaarheid is relatief eenvoudig. De kwetsbaarheid kan worden getriggerd, wanneer een applicatie de inhoud van een invoerveld wegschrijft in een logevent met behulp van de Log4J library. Bijvoorbeeld een loginscherm van een applicatie, waarbij de username wordt weggeschreven als logevent bij een foutieve loginpoging. Daarmee is het invoerveld ‘username’ bruikbaar voor een aanvaller. Dit is niet beperkt tot het invoerveld ‘username’, maar alle invoervelden in een applicatie. Een cybercrimineel kan deze kwetsbaarheid alleen misbruiken wanneer deze toegang heeft tot de applicatie. Applicaties direct ontsloten op het internet lopen hierdoor een groot risico.

Cybercriminelen scannen actief

Volgens het NCSC wordt er actief gescand naar de kwetsbaarheid. Het is daarom een kwestie van tijd tot deze daadwerkelijk gaat worden misbruikt. Momenteel wordt er door zowel cybersecuritybedrijven als cybercriminelen actief gescand op het internet naar kwetsbare systemen. Hierbij hebben sommige cybercriminelen voor specifieke applicaties reeds uitgevonden hoe de kwetsbaarheid kan worden uitgebuit. Dit is echter per applicatie anders. Niks doen is geen optie. Controleer zo snel mogelijk welke systemen kwetsbaar zijn. Controleer uw omgeving op afwijkende uitgaande verbindingen, niet legitieme configuratiewijzigingen, niet legitieme nieuwe useraccounts of afwijkende systeemprocessen. Installeer de update! Wanneer dat niet lukt, pas dan de mitigerende maatregel toe. Zie voor meer informatie de liveblog van Tesorion.   (Dit artikel verscheen eerder in ITchannelPRO magazine nummer 5)
IT Research & B2B Editor
Gerelateerde berichten

Of het nu in een callcenter, bij de klantenservice, op de verkoopafdeling, bij de receptie of in open en hybride kantooromgevingen is: overal waar communicatie een directe invloed heeft op...

IT- en communicatiedienstverlener Yielder verkoopt per 21 mei 2026 Yielder Audiovisual B.V. en al haar activiteiten aan audiovisuele dienstverlener AVEX. Hierover is overeenstemming bereikt tussen beide partijen. De verkoop is...

Met de komst van Equa versterkt Kreuze haar positie als aanbieder van connectiviteit, werkplek-, IT- en telefonieoplossingen voor het MKB in Zuid-Nederland. Het team van Equa blijft intact en blijft...

De FIOD heeft op 18 mei 2026 een 57‑jarige man uit Amsterdam en een 39‑jarige man uit Den Haag aangehouden op verdenking van het overtreden van de Sanctiewet. Zij worden...

De komende Managed Services Summit Benelux 2026 brengt een brede mix van technologieleveranciers en kanaalspecialisten samen als onderdeel van het nieuwste evenement voor de MSP-gemeenschap. Het evenement vindt plaats op...

Laatste nieuws
Personalia
Magazine
Evenementen
mei
27
09:00 - 17:00 - Amsterdam, Pakhuis de Zwijger
09:00 - 17:00 | Amsterdam, Pakhuis de Zwijger
mei
28
17:00 - 21:00 - Defensie, Coldenhovelaan 1, Maasland
17:00 - 21:00 | Defensie, Coldenhovelaan 1, Maasland
10:00 - 17:00 | Assen
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-LINK
Nieuwegein