Múltiples escáneres Log4j lanzados por CISA, CrowdStrike

CISA lanzó su propio escáner Log4J esta semana junto con una serie de otros escáneres publicados por empresas e investigadores de ciberseguridad.

El escáner Log4j de código abierto se deriva de los escáneres creados por otros miembros de la comunidad de código abierto y está diseñado para ayudar a las organizaciones a identificar servicios web potencialmente vulnerables afectados por las vulnerabilidades de Log4j.

CISA dijo que modificó un escáner Log4J creado por la empresa de seguridad FullHunt y obtuvo ayuda de otros investigadores como Philipp Klaus y Moritz Bechler.

El repositorio proporciona una solución de escaneo para CVE-2021-44228 y CVE-2021-45046. CISA dijo que es compatible con la devolución de llamada de DNS para el descubrimiento y la validación de vulnerabilidades al tiempo que proporciona fuzzing para parámetros de datos HTTP POST, fuzzing para parámetros de datos JSON y soporte para listas de URL.

También cuenta con cargas útiles WAF Bypass y fuzzing para más de 60 encabezados de solicitud HTTP.

CrowdStrike lanzó de manera similar su propio escáner Log4J gratuito llamado CrowdStrike Archive Scan Tool, o «CAST».

Yotam Perkal, líder de investigación de vulnerabilidades en Rezilion, hizo una prueba de algunos de los escáneres de Log4J y descubrió que muchos no podían encontrar todas las instancias de la vulnerabilidad.

captura-de-pantalla-2021-12-23-a-las-9-26-26-am.png

Rezilión

«El mayor desafío radica en detectar Log4Shell dentro del software empaquetado en entornos de producción: los archivos Java (como Log4j) se pueden anidar unas pocas capas en otros archivos, lo que significa que una búsqueda superficial del archivo no lo encontrará», Perkal dicho. «Además, pueden estar empaquetados en muchos formatos diferentes, lo que crea un verdadero desafío para buscarlos dentro de otros paquetes de Java».

Rezilion probó los nueve escáneres más utilizados por los desarrolladores y los equipos de TI con un conjunto de datos de archivos Java empaquetados donde Log4j estaba anidado y empaquetado en varios formatos.

Perkal dijo que, si bien algunos escáneres funcionaron mejor que otros, ninguno pudo detectar todos los formatos. Según Perkal, la investigación ilustra «las limitaciones del escaneo estático para detectar instancias de Log4j».

«También nos recuerda que las habilidades de detección son tan buenas como su método de detección. Los escáneres tienen puntos ciegos», explicó Perkal.

«Los líderes de seguridad no pueden asumir ciegamente que varias herramientas de código abierto o incluso de grado comercial podrán detectar todos los casos de borde. Y en el caso de Log4j, hay muchas instancias de borde en muchos lugares».

Deja un comentario