Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

トレンドがLog4Shell無料診断ツール - エンドポイントとウェブアプリに対応

一方ウェブアプリケーション用ツールでは、対象となるウェブアプリケーションのサービスに対して、指定したフィールドに脆弱性のトリガーを含むメッセージを挿入して送信することが可能。

受信データによりLDAPサーバへのアクセストリガーとして成功したか確認し、脆弱性の有無の判定する。

URLを指定することができるため、「HTTP」「HTTPS」にくわえてポート番号を指定することも可能。

なお検証にあたっては、対象となるサイトやIPアドレスをテストする権限、許可を得ている場合にのみ利用が限定されるため注意が必要。

(Security NEXT - 2021/12/24 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

2022年に悪用が目立った脆弱性トップ12 - 2021年以前の脆弱性も引き続き標的に
「WebLogic」など既知脆弱性3件に対する攻撃に注意喚起 - 米政府
2022年はランサム攻撃が前年比21%減 - 後半で増加傾向も
米政府、ソフトウェアサプライチェーン保護のガイダンスを公開
「Apache Commons Text」に脆弱性「Text4Shell」 - 冷静な対応を
米政府、中国関与のサイバー攻撃者が悪用する脆弱性のリストを公開 - 国内製品も
国家関与の攻撃グループ、早期より「VMware Horizon」「UAG」の「Log4Shell」を標的に
2021年に悪用多かった脆弱性トップ15 - 首位は「Log4Shell」、VPNも引き続き標的に
「Log4Shell」緩和する「ホットパッチ」にホスト乗っ取りが可能となる脆弱性
「Spring Core」にゼロデイ脆弱性「Spring4Shell」の指摘