Qualys WAS détecte Log4Shell (CVE-2021-44228) dans les applications Web
Qualys Web Application Scanning (WAS) détecte maintenant la vulnérabilité critique de Log4Shell (CVE-2021-44228) en utilisant QID 150440 et 150441, en tirant parti de la détection hors bande via Qualys Periscope.

Vue d'ensemble
Le 9 décembre 2021, une vulnérabilité critique à l'exécution de code distant (CVE-2021-44228) a été divulguée dans Apache Log4j2, affectant les versions 2.x à 2.15.0-rc1. Avec un score CVSSv3 de 10, ce défaut permet aux attaquants distants d'exécuter un code arbitraire sur les systèmes en utilisant la bibliothèque Log4j2. L'exploitation active dans la nature a incité Qualys à libérer des capacités de détection dans son module Web Application Scanning (WAS).
Méthode de sélection
Qualys WAS utilise QID 150440 et 150441 pour détecter les applications Web vulnérables. Le scanner injecte des charges utiles de recherche JNDI dans plusieurs en-têtes HTTP (par exemple, User-Agent, X-Forwarded-For, Cookie) et exploite un mécanisme de détection Out-of-Band (OOB). Lorsqu'une application vulnérable traite la charge utile, elle fait un rappel DNS à Qualys Periscope, qui vérifie la demande et confirme la vulnérabilité.
Applications touchées
- Apache Struts2
- Apache Solr
- Apache Druid
- Apache OFBiz
- Apache JSPWiki
Remédiation
Les utilisateurs devraient se mettre à niveau vers Apache Log4j 2.17.1, qui s'adresse aux adresses CVE-2021-44228, CVE-2021-45046 et CVE-2021-44832.