Qualys WAS detectează Log4Shell (CVE-2021-44228) în aplicațiile web

Qualys Web Application Scanning (WAS) detectează acum vulnerabilitatea critică Log4Shell (CVE-2021-44228) folosind QID 150440 și 150441, prin detectare Out-of-Band cu Qualys Periscope.

Qualys WAS detectează Log4Shell (CVE-2021-44228) în aplicațiile web

Prezentare generală

Pe 9 decembrie 2021, a fost dezvăluită o vulnerabilitate critică de execuție de cod la distanță (CVE-2021-44228) în Apache Log4j2, afectând versiunile 2.x până la 2.15.0-rc1. Cu un scor CVSSv3 de 10, această eroare permite atacatorilor să execute cod arbitrar pe sistemele care utilizează biblioteca Log4j2. Exploatarea activă în sălbăticie a determinat Qualys să lanseze capabilități de detectare în modulul său Web Application Scanning (WAS).

Metodologie de detectare

Qualys WAS utilizează QID 150440 și 150441 pentru a detecta aplicațiile web vulnerabile. Scanerul injectează payload-uri JNDI în mai multe anteturi HTTP (de exemplu, User-Agent, X-Forwarded-For, Cookie) și folosește un mecanism de detectare Out-of-Band (OOB). Când o aplicație vulnerabilă procesează payload-ul, face un callback DNS către Qualys Periscope, care verifică cererea și confirmă vulnerabilitatea.

Aplicații afectate

  • Apache Struts2
  • Apache Solr
  • Apache Druid
  • Apache OFBiz
  • Apache JSPWiki

Remediere

Utilizatorii ar trebui să facă upgrade la Apache Log4j 2.17.1, care rezolvă CVE-2021-44228, CVE-2021-45046 și CVE-2021-44832.

Request a scoping call · Penetration testing services