{"id":5695,"date":"2023-11-17T16:55:40","date_gmt":"2023-11-17T15:55:40","guid":{"rendered":"https:\/\/wiki.friendlycaptcha.com\/?p=5664"},"modified":"2024-05-17T16:41:02","modified_gmt":"2024-05-17T14:41:02","slug":"what-is-log4shell","status":"publish","type":"post","link":"https:\/\/friendlycaptcha.com\/fr\/wiki\/what-is-log4shell\/","title":{"rendered":"Qu'est-ce que Log4Shell ?"},"content":{"rendered":"<p>Log4Shell est une faille de s\u00e9curit\u00e9 critique qui a \u00e9t\u00e9 d\u00e9couverte dans la biblioth\u00e8que Java populaire Log4j. Cette vuln\u00e9rabilit\u00e9, officiellement d\u00e9sign\u00e9e sous le nom de CVE-2021-44228, permet l'ex\u00e9cution de codes \u00e0 distance sur des serveurs ex\u00e9cutant des applications qui utilisent la biblioth\u00e8que Log4j, ce qui peut entra\u00eener de graves failles de s\u00e9curit\u00e9 et des fuites de donn\u00e9es.<\/p>\n<p>Le terme \"Log4Shell\" est un portmanteau de \"Log4j\" et \"Shell\", indiquant la capacit\u00e9 de la vuln\u00e9rabilit\u00e9 \u00e0 permettre aux attaquants d'ex\u00e9cuter des commandes shell sur les syst\u00e8mes affect\u00e9s. Cette vuln\u00e9rabilit\u00e9 a re\u00e7u une note de 10 sur 10 en termes de gravit\u00e9 en raison de son utilisation r\u00e9pandue, de sa facilit\u00e9 d'exploitation et de son impact potentiel.<\/p>\n<h2 id=\"2\">Comprendre Log4j<\/h2>\n<p>Log4j est un utilitaire de journalisation Java open-source d\u00e9velopp\u00e9 par la Apache Software Foundation. Il est largement utilis\u00e9 dans de nombreuses applications Java pour enregistrer les \u00e9v\u00e9nements syst\u00e8me, les erreurs et les informations de d\u00e9bogage. Log4j est hautement configurable et peut produire des journaux dans divers formats vers diff\u00e9rentes cibles de sortie, telles que la console, les fichiers, les composants de l'interface graphique, les serveurs de socket distants ou m\u00eame les bases de donn\u00e9es.<\/p>\n<p>La polyvalence et la robustesse de Log4j en ont fait un choix populaire parmi les d\u00e9veloppeurs. Cependant, son utilisation g\u00e9n\u00e9ralis\u00e9e signifie \u00e9galement qu'une vuln\u00e9rabilit\u00e9 dans Log4j peut potentiellement affecter un grand nombre d'applications et de syst\u00e8mes, comme l'a d\u00e9montr\u00e9 la vuln\u00e9rabilit\u00e9 Log4Shell.<\/p>\n<h3 id=\"3\">Version et vuln\u00e9rabilit\u00e9 de Log4j<\/h3>\n<p>La vuln\u00e9rabilit\u00e9 Log4Shell affecte sp\u00e9cifiquement les versions 2.0-beta9 \u00e0 2.14.1 de Log4j. La vuln\u00e9rabilit\u00e9 r\u00e9side dans les fonctionnalit\u00e9s JNDI (Java Naming and Directory Interface) de Log4j, o\u00f9 une cha\u00eene d'entr\u00e9e sp\u00e9cialement con\u00e7ue peut d\u00e9clencher la biblioth\u00e8que Log4j pour effectuer une requ\u00eate LDAP (Lightweight Directory Access Protocol) \u00e0 un serveur distant.<\/p>\n<p>Cette requ\u00eate LDAP peut \u00eatre manipul\u00e9e pour charger une classe Java malveillante \u00e0 partir du serveur distant, ce qui entra\u00eene l'ex\u00e9cution de code \u00e0 distance. Cela signifie qu'un attaquant peut ex\u00e9cuter un code arbitraire sur le syst\u00e8me affect\u00e9, ce qui peut conduire \u00e0 une compromission compl\u00e8te du syst\u00e8me.<\/p>\n<h2 id=\"4\">Exploitation de Log4Shell<\/h2>\n<p>L'exploitation de la vuln\u00e9rabilit\u00e9 Log4Shell est relativement simple. Un attaquant n'a qu'\u00e0 envoyer une cha\u00eene de caract\u00e8res sp\u00e9cialement con\u00e7ue \u00e0 une application qui utilise la biblioth\u00e8que Log4j vuln\u00e9rable. Cette cha\u00eene d\u00e9clenche la fonction JNDI de Log4j pour effectuer une requ\u00eate LDAP \u00e0 un serveur contr\u00f4l\u00e9 par l'attaquant.<\/p>\n<p>Lorsque l'application vuln\u00e9rable traite cette cha\u00eene, elle ex\u00e9cute par inadvertance le code malveillant charg\u00e9 depuis le serveur de l'attaquant. Cela peut conduire \u00e0 diverses activit\u00e9s malveillantes, telles que l'exfiltration de donn\u00e9es, la compromission du syst\u00e8me, voire une violation compl\u00e8te du r\u00e9seau si le syst\u00e8me compromis fait partie d'un r\u00e9seau plus vaste.<\/p>\n<h3 id=\"5\">Vecteurs d'attaque<\/h3>\n<p>Les vecteurs d'attaque pour la vuln\u00e9rabilit\u00e9 Log4Shell sont nombreux en raison de l'utilisation r\u00e9pandue de la biblioth\u00e8que Log4j. Toute application ou syst\u00e8me utilisant les versions vuln\u00e9rables de Log4j et traitant les entr\u00e9es utilisateur peut potentiellement \u00eatre exploit\u00e9. Cela inclut les applications web, les applications serveur et m\u00eame certaines applications client.<\/p>\n<p>Les vecteurs d'attaque les plus courants sont les formulaires de connexion, les champs de recherche et tous les autres champs d'entr\u00e9e d'une application web. Cependant, toute partie d'une application qui enregistre les entr\u00e9es de l'utilisateur et utilise la biblioth\u00e8que Log4j vuln\u00e9rable peut potentiellement \u00eatre un vecteur d'attaque.<\/p>\n<h2 id=\"6\">Impact de Log4Shell<\/h2>\n<p>L'impact de la vuln\u00e9rabilit\u00e9 Log4Shell est important en raison de l'utilisation r\u00e9pandue de la biblioth\u00e8que Log4j. De nombreuses grandes entreprises et organisations ont \u00e9t\u00e9 touch\u00e9es, notamment des g\u00e9ants de la technologie, des institutions financi\u00e8res et des agences gouvernementales. Les dommages potentiels comprennent des violations de donn\u00e9es, des compromissions de syst\u00e8mes et m\u00eame des violations \u00e0 l'\u00e9chelle du r\u00e9seau.<\/p>\n<p>En outre, la facilit\u00e9 d'exploitation et la gravit\u00e9 de l'impact potentiel ont provoqu\u00e9 une panique g\u00e9n\u00e9ralis\u00e9e et une ru\u00e9e vers les correctifs pour les syst\u00e8mes vuln\u00e9rables. Cette situation a mis \u00e0 rude \u00e9preuve les services informatiques du monde entier et a soulign\u00e9 l'importance d'une gestion r\u00e9guli\u00e8re des correctifs et d'une analyse des vuln\u00e9rabilit\u00e9s.<\/p>\n<h3 id=\"7\">Incidents r\u00e9els<\/h3>\n<p>La vuln\u00e9rabilit\u00e9 Log4Shell a donn\u00e9 lieu \u00e0 de nombreux incidents dans le monde r\u00e9el. Par exemple, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Cado Security a signal\u00e9 que des acteurs de la menace exploitaient la vuln\u00e9rabilit\u00e9 pour installer le botnet Mirai sur des syst\u00e8mes vuln\u00e9rables. D'autres incidents ont \u00e9t\u00e9 signal\u00e9s, notamment des violations de donn\u00e9es, des compromissions de syst\u00e8mes et m\u00eame des attaques par ransomware.<\/p>\n<p>Ces incidents mettent en \u00e9vidence la gravit\u00e9 de la vuln\u00e9rabilit\u00e9 de Log4Shell et l'importance d'appliquer des correctifs en temps voulu et de g\u00e9rer les vuln\u00e9rabilit\u00e9s. Ils soulignent \u00e9galement la n\u00e9cessit\u00e9 de mettre en place des mesures de cybers\u00e9curit\u00e9 solides, notamment des syst\u00e8mes de d\u00e9tection d'intrusion, des pare-feu et des audits de s\u00e9curit\u00e9 r\u00e9guliers.<\/p>\n<h2 id=\"8\">Pr\u00e9vention et att\u00e9nuation<\/h2>\n<p>La principale mesure de pr\u00e9vention de la vuln\u00e9rabilit\u00e9 Log4Shell consiste \u00e0 mettre \u00e0 jour la biblioth\u00e8que Log4j avec une version corrig\u00e9e. L'Apache Software Foundation a publi\u00e9 la version 2.15.0 de Log4j, qui att\u00e9nue la vuln\u00e9rabilit\u00e9 en d\u00e9sactivant par d\u00e9faut les fonctions JNDI.<\/p>\n<p>Cependant, la mise \u00e0 jour de la biblioth\u00e8que Log4j peut ne pas \u00eatre possible pour toutes les applications ou tous les syst\u00e8mes, en particulier pour les syst\u00e8mes anciens ou les applications ayant des d\u00e9pendances complexes. Dans ce cas, d'autres mesures d'att\u00e9nuation peuvent \u00eatre n\u00e9cessaires, telles que la d\u00e9sactivation manuelle des fonctions JNDI, la mise en \u0153uvre de r\u00e8gles de pare-feu pour bloquer les requ\u00eates LDAP sortantes, ou l'utilisation de syst\u00e8mes de d\u00e9tection d'intrusion pour d\u00e9tecter et bloquer les tentatives d'exploitation.<\/p>\n<h3 id=\"9\">Mise \u00e0 jour de Log4j<\/h3>\n<p>La mise \u00e0 jour de la biblioth\u00e8que Log4j est la mesure d'att\u00e9nuation la plus simple. Elle consiste \u00e0 remplacer la biblioth\u00e8que Log4j vuln\u00e9rable par la version corrig\u00e9e dans le chemin de classe de l'application. Apr\u00e8s la mise \u00e0 jour de la biblioth\u00e8que, l'application doit \u00eatre test\u00e9e minutieusement pour s'assurer que la mise \u00e0 jour n'introduit pas de nouveaux probl\u00e8mes.<\/p>\n<p>Il est important de noter que la mise \u00e0 jour de la biblioth\u00e8que Log4j n\u00e9cessite l'acc\u00e8s au code source de l'application et peut n\u00e9cessiter la recompilation de l'application. Par cons\u00e9quent, cette mesure peut ne pas \u00eatre applicable \u00e0 toutes les applications ou \u00e0 tous les syst\u00e8mes, en particulier ceux qui utilisent des applications ou des services tiers sur lesquels ils n'ont pas de contr\u00f4le.<\/p>\n<h3 id=\"10\">Mesures d'att\u00e9nuation du manuel<\/h3>\n<p>Si la mise \u00e0 jour de la biblioth\u00e8que Log4j n'est pas possible, d'autres mesures d'att\u00e9nuation peuvent \u00eatre mises en \u0153uvre. L'une d'entre elles consiste \u00e0 d\u00e9sactiver manuellement les fonctions JNDI en d\u00e9finissant la propri\u00e9t\u00e9 syst\u00e8me \"log4j2.formatMsgNoLookups\" sur \"true\". Cela emp\u00eache la biblioth\u00e8que Log4j de traiter la cha\u00eene sp\u00e9ciale qui d\u00e9clenche la vuln\u00e9rabilit\u00e9.<\/p>\n<p>Une autre mesure d'att\u00e9nuation consiste \u00e0 mettre en \u0153uvre des r\u00e8gles de pare-feu pour bloquer les requ\u00eates LDAP sortantes. Cela emp\u00eache la biblioth\u00e8que Log4j d'envoyer la requ\u00eate LDAP au serveur de l'attaquant, bloquant ainsi l'exploitation. Toutefois, cette mesure peut ne pas \u00eatre r\u00e9alisable pour les syst\u00e8mes qui n\u00e9cessitent des requ\u00eates LDAP sortantes \u00e0 des fins l\u00e9gitimes.<\/p>\n<h2 id=\"11\">Conclusion<\/h2>\n<p>La vuln\u00e9rabilit\u00e9 de Log4Shell est un grave probl\u00e8me de s\u00e9curit\u00e9 qui a affect\u00e9 un grand nombre d'applications et de syst\u00e8mes dans le monde entier. Sa facilit\u00e9 d'exploitation et son impact potentiel ont suscit\u00e9 une inqui\u00e9tude g\u00e9n\u00e9ralis\u00e9e et une ru\u00e9e vers les correctifs pour les syst\u00e8mes vuln\u00e9rables.<\/p>\n<p>Cependant, l'incident de Log4Shell rappelle \u00e9galement l'importance d'une gestion r\u00e9guli\u00e8re des correctifs et d'une analyse des vuln\u00e9rabilit\u00e9s. Il souligne la n\u00e9cessit\u00e9 de mettre en place des mesures de cybers\u00e9curit\u00e9 solides, notamment des syst\u00e8mes de d\u00e9tection d'intrusion, des pare-feu et des audits de s\u00e9curit\u00e9 r\u00e9guliers. En mettant en \u0153uvre ces mesures, les organisations peuvent mieux se prot\u00e9ger contre des vuln\u00e9rabilit\u00e9s similaires \u00e0 l'avenir.<\/p>","protected":false},"excerpt":{"rendered":"<p>D\u00e9couvrez les tenants et les aboutissants de Log4Shell, la derni\u00e8re vuln\u00e9rabilit\u00e9 en mati\u00e8re de cybers\u00e9curit\u00e9 qui a \u00e9branl\u00e9 le monde de la technologie.<\/p>","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"_thinkrank_schema_form_data":"","_thinkrank_selected_schema_type":"","_thinkrank_additional_schemas":"","_thinkrank_canonical_url":"","_thinkrank_og_title":"","_thinkrank_og_description":"","_thinkrank_og_image":"","_thinkrank_twitter_title":"","_thinkrank_twitter_description":"","_thinkrank_twitter_image":"","_thinkrank_imported_from":"rankmath","_thinkrank_focus_keywords":[],"_thinkrank_focus_keyword":"","_thinkrank_robots_meta_enabled":0,"_thinkrank_robots_meta":"","_thinkrank_advanced_robots_meta":"","_thinkrank_exclude_from_search":0,"_thinkrank_exclude_from_archives":0,"_thinkrank_primary_category":27,"footnotes":""},"categories":[27],"tags":[],"class_list":["post-5695","post","type-post","status-publish","format-standard","hentry","category-wiki"],"_links":{"self":[{"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/posts\/5695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/comments?post=5695"}],"version-history":[{"count":0,"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/posts\/5695\/revisions"}],"wp:attachment":[{"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/media?parent=5695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/categories?post=5695"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/friendlycaptcha.com\/fr\/wp-json\/wp\/v2\/tags?post=5695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}