{"id":7709,"date":"2022-07-22T10:00:00","date_gmt":"2022-07-22T10:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3634\/"},"modified":"2026-07-18T15:51:00","modified_gmt":"2026-07-18T15:51:00","slug":"log4shell-six-mois-apres-pourquoi-la-faille-de-securite-reste-dangereuse","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2022\/07\/22\/log4shell-six-mois-apres-pourquoi-la-faille-de-securite-reste-dangereuse\/","title":{"rendered":"Log4Shell six mois apr\u00e8s : pourquoi la faille de s\u00e9curit\u00e9 reste dangereuse"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">1 min de lecture<\/p>\n<p><strong>Six mois apr\u00e8s la d\u00e9couverte de Log4Shell (CVE-2021-44228), la faille est encore pr\u00e9sente dans des millions de syst\u00e8mes. Les attaquants l&rsquo;exploitent toujours activement. Pourquoi le patching est si difficile et ce que les entreprises doivent faire maintenant.<\/strong><\/p>\n<h2>Les points cl\u00e9s en bref<\/h2>\n<ul>\n<li><strong>Toujours active :<\/strong> 6 mois apr\u00e8s la d\u00e9couverte, environ 30% des instances Log4j ne sont toujours pas patch\u00e9es.<\/li>\n<li><strong>D\u00e9pendances profondes :<\/strong> Log4j est int\u00e9gr\u00e9 dans des milliers d&rsquo;applications Java, souvent profond\u00e9ment dans la cha\u00eene de d\u00e9pendances.<\/li>\n<li><strong>Acteurs \u00e9tatiques :<\/strong> Des groupes APT de Chine, d&rsquo;Iran et de Cor\u00e9e du Nord exploitent Log4Shell \u00e0 des fins d&rsquo;espionnage.<\/li>\n<li><strong>CVSS 10.0 :<\/strong> La note de gravit\u00e9 maximale  &#8211;  ex\u00e9cution de code \u00e0 distance sans authentification.<\/li>\n<li><strong>D\u00e9bat SBOM :<\/strong> Log4Shell a acc\u00e9l\u00e9r\u00e9 l&rsquo;exigence d&rsquo;une Software Bill of Materials.<\/li>\n<\/ul>\n<h2>Pourquoi Log4Shell reste un probl\u00e8me durable<\/h2>\n<p>Lorsque la faille Log4Shell a \u00e9t\u00e9 rendue publique le 9 d\u00e9cembre 2021, les experts ont parl\u00e9 de la faille de s\u00e9curit\u00e9 la plus grave de la d\u00e9cennie. Log4j, une biblioth\u00e8que de journalisation Java, est int\u00e9gr\u00e9e dans des millions d&rsquo;applications  &#8211;  des serveurs Minecraft aux logiciels d&rsquo;entreprise de VMware, Cisco et IBM. Le probl\u00e8me : de nombreuses entreprises ne savent m\u00eame pas o\u00f9 Log4j est utilis\u00e9 dans leurs syst\u00e8mes.<\/p>\n<p>Six mois plus tard, le constat est d\u00e9cevant. Selon Qualys, environ 30 pour cent des instances Log4j ne sont toujours pas patch\u00e9es. Les raisons sont multiples : Log4j se cache comme d\u00e9pendance transitive dans des piles logicielles complexes, les syst\u00e8mes legacy ne peuvent pas \u00eatre mis \u00e0 jour simplement et certains fabricants n&rsquo;ont pas encore fourni de correctifs.<\/p>\n<h2>Qui exploite Log4Shell aujourd&rsquo;hui<\/h2>\n<p>Alors que dans les premi\u00e8res semaines, ce sont surtout les cryptominers et les botnets qui exploitaient la faille, des acteurs \u00e9tatiques ont depuis pris le relais. La CISA documente une exploitation active par des groupes APT de Chine (Deep Panda), d&rsquo;Iran (TunnelVision) et de Cor\u00e9e du Nord (Lazarus). Ces groupes utilisent Log4Shell comme vecteur d&rsquo;acc\u00e8s initial pour des campagnes d&rsquo;espionnage de longue dur\u00e9e.<\/p>\n<h2>Ce que les entreprises doivent faire maintenant<\/h2>\n<p>La premi\u00e8re \u00e9tape consiste en un scan complet de tous les syst\u00e8mes pour identifier les versions de Log4j  &#8211;  y compris les d\u00e9pendances int\u00e9gr\u00e9es et transitives. Des outils comme Syft, Grype ou le CISA Log4j Scanner y aident. Ensuite, toutes les instances doivent \u00eatre mises \u00e0 jour au minimum vers la version 2.17.1. L\u00e0 o\u00f9 le patching n&rsquo;est pas possible, des contournements (suppression de la classe JndiLookup) et une segmentation r\u00e9seau doivent \u00eatre mis en place.<\/p>\n<h2>Faits cl\u00e9s en un coup d&rsquo;\u0153il<\/h2>\n<p><strong>CVE :<\/strong> CVE-2021-44228 (Log4Shell), CVSS 10.0<\/p>\n<p><strong>D\u00e9couverte :<\/strong> 9 d\u00e9cembre 2021<\/p>\n<p><strong>Non patch\u00e9 (juillet 2022) :<\/strong> Environ 30% de toutes les instances<\/p>\n<p><strong>Logiciels concern\u00e9s :<\/strong> Des milliers d&rsquo;applications Java (VMware, Cisco, IBM, Apache, et bien d&rsquo;autres)<\/p>\n<p><strong>Source :<\/strong> CISA Advisory, Qualys Research, Sonatype, juillet 2022<\/p>\n<p><strong>Fait :<\/strong> Seuls 43 pour cent des PME allemandes disposent d&rsquo;un plan d&rsquo;urgence IT selon Bitkom.<\/p>\n<p><strong>Fait :<\/strong> Selon l&rsquo;Allianz Risk Barometer 2025, les cyberattaques sont le plus grand risque commercial dans le monde.<\/p>\n<h2>Foire aux questions<\/h2>\n<h3>Qu&rsquo;est-ce qui rend Log4Shell si dangereuse ?<\/h3>\n<p>Log4Shell permet l&rsquo;ex\u00e9cution de code \u00e0 distance sans authentification  &#8211;  un attaquant peut ex\u00e9cuter du code arbitraire sur le serveur en ins\u00e9rant une cha\u00eene sp\u00e9cialement con\u00e7ue dans un champ de log. La faille a le score CVSS maximal de 10.0 et est triviale \u00e0 exploiter.<\/p>\n<h3>Comment savoir si mes syst\u00e8mes sont concern\u00e9s ?<\/h3>\n<p>Utilisez des scanners comme le CISA Log4j Scanner, Syft ou Grype. Important : Log4j peut \u00eatre cach\u00e9 comme d\u00e9pendance transitive dans des logiciels qui n&rsquo;utilisent pas directement Java. V\u00e9rifiez \u00e9galement les images de conteneurs, les applications embarqu\u00e9es et les appareils IoT.<\/p>\n<h3>Un patch vers la version 2.17.1 suffit-il ?<\/h3>\n<p>Oui, la version 2.17.1 corrige toutes les variantes connues de Log4Shell. Toutefois, toutes les instances doivent \u00eatre patch\u00e9es  &#8211;  y compris les instances embarqu\u00e9es. Pour les logiciels de tiers, vous d\u00e9pendez de leurs mises \u00e0 jour. V\u00e9rifiez l&rsquo;\u00e9tat des correctifs aupr\u00e8s de tous les fabricants.<\/p>\n<h3>Pourquoi le patching prend-il autant de temps ?<\/h3>\n<p>Log4j est l&rsquo;une des biblioth\u00e8ques Java les plus utilis\u00e9es et se trouve souvent comme d\u00e9pendance transitive plusieurs niveaux en profondeur dans les piles logicielles. Les syst\u00e8mes legacy ne peuvent pas \u00eatre mis \u00e0 jour simplement, et certains fabricants n&rsquo;ont pas encore fourni de correctifs. De plus, de nombreuses entreprises n&rsquo;ont pas une vue d&rsquo;ensemble de tous les composants logiciels d\u00e9ploy\u00e9s.<\/p>\n<h3>Quel est le lien entre Log4Shell et les SBOM ?<\/h3>\n<p>Log4Shell a consid\u00e9rablement acc\u00e9l\u00e9r\u00e9 le d\u00e9bat autour des Software Bill of Materials (SBOM). Un SBOM r\u00e9pertorie l&rsquo;ensemble des composants logiciels et de leurs d\u00e9pendances. Si les entreprises avaient dispos\u00e9 de SBOM, elles auraient su en quelques minutes o\u00f9 Log4j \u00e9tait utilis\u00e9. Le gouvernement am\u00e9ricain exige d\u00e9sormais les SBOM par d\u00e9cret pr\u00e9sidentiel.<\/p>\n<h2>Lectures compl\u00e9mentaires dans le r\u00e9seau<\/h2>\n<p>S\u00e9curit\u00e9 open source dans le cloud sur cloudmagazin : <a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">cloudmagazin.com<\/a><\/p>\n<p>Strat\u00e9gies de gestion des correctifs sur mybusinessfuture : <a href=\"https:\/\/www.mybusinessfuture.com\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p>Pourquoi les DSI investissent d\u00e9sormais dans les SBOM sur Digital Chiefs : <a href=\"https:\/\/www.digital-chiefs.de\" target=\"_blank\" rel=\"noopener\">digital-chiefs.de<\/a><\/p>\n<h2>Articles connexes<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2024\/11\/25\/soc-assiste-par-lia-comment-les-operations-de-securite-automatisees-resolvent-la-penurie-de-competences\/\">SOC assist\u00e9 par IA : comment les op\u00e9rations de s\u00e9curit\u00e9 automatis\u00e9es r\u00e9solvent la p\u00e9nurie de comp\u00e9tences<\/a><\/li>\n<li>ChatGPT et cybers\u00e9curit\u00e9 : pourquoi l&rsquo;IA transforme l&rsquo;attaque et la d\u00e9fense<\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2022\/12\/15\/directive-nis2-adoptee-ce-qui-attend-les-entreprises\/\">Directive NIS2 adopt\u00e9e : ce qui attend d\u00e9sormais les entreprises<\/a><\/li>\n<\/ul>\n<h2>Plus d&rsquo;articles du r\u00e9seau MBF Media<\/h2>\n<p><a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\">cloudmagazin<\/a> | <a href=\"https:\/\/mybusinessfuture.com\" target=\"_blank\">MyBusinessFuture<\/a> | <a href=\"https:\/\/www.digital-chiefs.de\" target=\"_blank\">Digital Chiefs<\/a><\/p>\n<p style=\"text-align: right;\"><em>Source image de titre : Pexels \/ Tima Miroshnichenko<\/em><\/p>\n<p style=\"text-align: right;\"><em>Source de l&rsquo;image : Pexels \/ Tima Miroshnichenko<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"Six mois apr\u00e8s la d\u00e9couverte de Log4Shell (CVE-2021-44228), la faille est encore pr\u00e9sente dans des millions de syst\u00e8mes. Les attaquants l&rsquo;exploitent toujours activement. Pourquoi le patching est si difficile et ce que les entreprises doivent faire maintenant. Les points cl\u00e9s en bref Toujours active : 6 mois apr\u00e8s la d\u00e9couverte, environ [&hellip;]","protected":false},"author":50,"featured_media":3635,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"faille de s\u00e9curit\u00e9","_yoast_wpseo_title":"Log4Shell six mois apr\u00e8s : pourquoi la faille de s\u00e9curit\u00e9 reste dangereuse","_yoast_wpseo_metadesc":"Log4Shell : pourquoi la faille persiste 6 mois apr\u00e8s et comment la s\u00e9curiser d\u00e8s maintenant \u2013 Agissez pour prot\u00e9ger vos syst\u00e8mes !","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3634"],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-7709","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":5,"wpml_language":"fr","wpml_translation_of":3634,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7709","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7709"}],"version-history":[{"count":12,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7709\/revisions"}],"predecessor-version":[{"id":22364,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7709\/revisions\/22364"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/3635"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}