Qualys erkennt Log4Shell (CVE-2021-44228) in Webanwendungen
Qualys Web Application Scanning (WAS) erkennt nun die kritische Log4Shell-Schwachstelle (CVE-2021-44228) mit QID 150440 und 150441, indem es die Out-of-Band-Erkennung über Qualys Periscope nutzt.

Overview
Am 9. Dezember 2021 wurde in Apache Log4j2 eine kritische Sicherheitslücke für die Ausführung von Remotecode (CVE-2021-44228) offenbart, die die Versionen 2.x bis 2.15.0-rc1 betrifft. Mit einem CVSSv3-Score von 10 ermöglicht dieser Fehler es entfernten Angreifern, beliebigen Code auf Systemen mit der Log4j2-Bibliothek auszuführen. Die aktive Nutzung in freier Wildbahn veranlasste Qualys, Erkennungsfunktionen in seinem WAS-Modul (Web Application Scanning) freizugeben.
Detection Methodology
Qualys WAS verwendet QID 150440 und 150441, um anfällige Webanwendungen zu erkennen. Der Scanner injiziert JNDI-Lookup-Nutzlasten in mehrere HTTP-Header (z. B. User-Agent, X-Forwarded-For, Cookie) und nutzt einen Out-of-Band-Erkennungsmechanismus (OOB). Wenn eine anfällige Anwendung die Nutzlast verarbeitet, führt sie einen DNS-Rückruf an Qualys Periscope durch, der die Anforderung überprüft und die Schwachstelle bestätigt.
Betroffene Anwendungen
- Apache Struts2
- Apache Solr
- Apache Druid
- Apache OFBiz
- Apache JSPWiki
Remediation
Benutzer sollten auf Apache Log4j 2.17.1 upgraden, das CVE-2021-44228, CVE-2021-45046 und CVE-2021-44832 adressiert.