MicroStrategy hat zwischenzeitlich ebenfalls bestätigt, dass gewisse Versionen Ihrer BI-Lösung von der aktuellen Sicherheitslücke betroffen sind.
Konkret schreibt MicroStrategy dazu:
"This vulnerability is under active investigation and impacts any application using Apache Log4j v2 prior to version 2.15.0. MicroStrategy products for all updates on platform versions 2021 (11.3.x) and 2020 (11.2.x) as well as version 2019 Update 7 (11.1.7) and Update 8 (11.1.8) use vulnerable versions of Log4j."
Des Weiteren schreibt MicroStrategy, dass sie an einem Security Update arbeiten, welches Apache Log4j2 auf Version 2.15.0 anhebt. Zudem werden einige Massnahmen beschrieben, welche getroffen werden können solange das Update nicht verfügbar ist bzw. ein Update nicht möglich ist.
Update vom 14.12.2021
MicroStrategy hat uns soeben schriftlich informiert, dass für Mircostrategy 2021 ein Update 4 und für die Version 2020 ein Update 6 mit einer aktualisierten Log4j library für nächste Woche geplant ist.
Bis diese Updates verfügbar sind, sollten entsprechende technische Massnahmen ergriffen werden um die Angriffsvektoren einzudämmen. Betroffene Kunden werden von unserem Ansprechpartner gezielt kontaktiert.
Update vom 15.12.2021
MicroStrategy hat ihr Statement aktualisiert und geht davon aus, dass das benötigte Update dieses Wochenende zur Verfügung gestellt werden kann.
"MicroStrategy continues to actively follow developments surrounding Log4j and recommended mitigations, including the new CVE-2021-45046. We have completed an initial review of whether our platform is at risk after applying the Message Lookup mitigations detailed in this article. Based on our review the MicroStrategy platform is not vulnerable to CVE-2021-45046. We continue to focus on providing a version of MicroStrategy 2021 Update 4 and 2020 Update 6 with Log4j version 2.16.0 as a comprehensive fix. We are currently targeting to have both Updates available over this weekend. An update will be posted once firm dates are available.”
Update vom 18.12.2021
Folgendes Update haben wir seitens MicroStrategy am Samstag erhalten. Ihr Ansprechpartner kontaktiert Sie bezgl. des weiteren Vorgehens.
"We are announcing the availability of MicroStrategy 2021 Update 4 in our Download Site. We strongly recommend that you apply this update to completely resolve the Apache Log4J Vulnerability described in this article:
MicroStrategy’s response to (CVE-2021-44228) The Log4j Vulnerability
MicroStrategy 2021 Update 4 enhances our platform’s security posture and provides additional features to enhance your experience. Further information is available in the MicroStrategy 2021 Update 4 Readme.
Additionally, MicroStrategy 2020 Update 6 is planned to be released on Sunday, December 19, 2021."