Segnalazione (falso positivo?) log4j sonde IPS su 3CX debian

lorenzo.bertuzzi

Free User
Registrato
28 Marzo 2022
Messaggi
12
Buongiorno,
le sonde ips segnalano chiamate sospette del server 3CX verso ip dal range sconosciuto.
Premesso che:
-ufficialmente 3cx non è affetto dalla vulnerabilità Log4J Vulnerability - CVE-2021-44228
-non sono installati altri software sulla VM dedicata a 3CX
-l'unico processo schedulato ogni 6 ore dovrebbe essere CloudServicesWatcher
1651572771939.png
-VM Debian - 3CX Iso v18 (latest update) con NGINX (no apache) - è Corretto?
Vi risultano comportamenti simili a quelli che vi riporto nell'immagine (source IP è il nostro server- censurato):
1651572481328.png


Grazie e cordiali saluti
Lorenzo
 
Ciao Lorenzo,
ti posso confermare che 3CX non è affetto in alcun componente dalla vulnerabilità evidenziata.
Altri casi simili al tuo sono stati analizzati e verificati come falsi positivi.
Al link di seguito, maggiori dettagli sul forum internazionale:
 
  • Like
Reactions: lorenzo.bertuzzi
Grazie Marcello,
una informazione in più se possibile, ma quel traffico su porte è originato da qualche servizio 3CX?
Hai qualche ulteriore dettaglio?
Grazie Mille
Lorenzo
 
non mi risulta, Lorenzo e non ho ulteriori informazioni
Ho comunque fatto vedere questo post al nostro responsabile sicurezza e ha confermato che non può essere 3CX a usare librerie log4j
 
  • Like
Reactions: lorenzo.bertuzzi

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico