Qualys WAS Detects Log4Shell (CVE-2021-44228) en aplicaciones web
Qualys Web Application Scanning (WAS) detecta ahora la vulnerabilidad de Log4Shell crítica (CVE-2021-44228) utilizando QID 150440 y 150441, aprovechando la detección de salida a través de Qualys Periscope.

En Apache Log4j2, que afecta las versiones 2.x a 2.15.0-rc1. Con una puntuación CVSSv3 de 10, este fallo permite a los atacantes remotos ejecutar código arbitrario en sistemas usando la biblioteca Log4j2. Explotación activa en la naturaleza llevó a Qualys a liberar capacidades de detección en su módulo de exploración de aplicaciones web (WAS). Qualys WAS utiliza QID 150440 y 150441 para detectar aplicaciones web vulnerables. El escáner inyecta las cargas de pago de búsqueda JNDI en varios encabezados HTTP (por ejemplo, User-Agent, X-Forwarded-For, Cookie) y aprovecha un mecanismo de detección Out-of-Band (OOB). Cuando una aplicación vulnerable procesa la carga útil, hace un callback DNS a Qualys Periscope, que verifica la solicitud y confirma la vulnerabilidad.Seguido/p títuloh2 títuloAffected Applications realizadas/h2 título autorizadoul especificadoApache Struts2 identificado/li estrechamente relacionadoApache Solr made/liiz Apache JSPWiki efectuado/li usuario autorizado/ul contactosh2 títuloRemediation realizado/h2 tituladop]Los usuarios deben actualizar a Apache Log4j 2.17.1, que se dirige a CVE-2021-44228, CVE-2021-45046 y CVE-2021-44832