Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-00044

Опубликовано: 18 дек. 2021
Источник: fstec
CVSS3: 6.6
CVSS2: 7.1
EPSS Средний

Описание

Уязвимость библиотеки журналирования Java-программ Apache Log4j2 связана с отсутствием дополнительных элементов управления доступом JNDI. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью JDBC Appender

Вендор

Сообщество свободного программного обеспечения
Red Hat Inc.
Fedora Project
АО «Концерн ВНИИНС»
Apache Software Foundation
ФССП России
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
OpenShift Container Platform
Jboss Fuse
JBoss Enterprise Application Platform
OpenShift Application Runtimes
Red Hat Descision Manager
JBoss A-MQ Streaming
CodeReady Studio
Data Grid
Fedora
Red Hat Integration Camel K
Red Hat Integration Camel Quarkus
ОС ОН «Стрелец»
OpenShift Logging
Log4j
ОС ТД АИС ФССП России
ОСОН ОСнова Оnyx

Версия ПО

9 (Debian GNU/Linux)
3.11 (OpenShift Container Platform)
7 (Jboss Fuse)
10 (Debian GNU/Linux)
7 (JBoss Enterprise Application Platform)
- (OpenShift Application Runtimes)
7 (Red Hat Descision Manager)
- (JBoss A-MQ Streaming)
4 (OpenShift Container Platform)
12 (CodeReady Studio)
8 (Data Grid)
34 (Fedora)
- (Red Hat Integration Camel K)
- (Red Hat Integration Camel Quarkus)
1.0 (ОС ОН «Стрелец»)
11 (Debian GNU/Linux)
35 (Fedora)
- (OpenShift Logging)
от 2.0.1 до 2.3.2 (Log4j)
от 2.4 до 2.12.4 (Log4j)
от 2.13.0 до 2.17.1 (Log4j)
ИК6 (ОС ТД АИС ФССП России)
до 2.4.3 (ОСОН ОСнова Оnyx)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Fedora Project Fedora 34
АО «Концерн ВНИИНС» ОС ОН «Стрелец» 1.0
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Fedora Project Fedora 35
ФССП России ОС ТД АИС ФССП России ИК6
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Log4j2:
https://issues.apache.org/jira/browse/LOG4J2-3293
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-44832
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EVV25FXL4FU5X6X5BSL7RLQ7T6F65MRA/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T57MPJUW3MA6QGWZRTMCHHMMPQNVKGFC/
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-44832
Для ОС ОН «Стрелец»:
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/
Для ОСОН Основа:
Обновление программного обеспечения apache-log4j2 до версии 2.17.1+repack-1~deb10u1.osnova1
Для ОС ОН «Стрелец»:
Обновление программного обеспечения apache-log4j2 до версии 2.12.4-0+deb9u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 98%
0.47122
Средний

6.6 Medium

CVSS3

7.1 High

CVSS2

Связанные уязвимости

redos
больше 3 лет назад

Уязвимость библиотеки журналирования Java-программ Apache Log4j2

CVSS3: 6.6
ubuntu
больше 3 лет назад

Apache Log4j2 versions 2.0-beta7 through 2.17.0 (excluding security fix releases 2.3.2 and 2.12.4) are vulnerable to a remote code execution (RCE) attack when a configuration uses a JDBC Appender with a JNDI LDAP data source URI when an attacker has control of the target LDAP server. This issue is fixed by limiting JNDI data source names to the java protocol in Log4j2 versions 2.17.1, 2.12.4, and 2.3.2.

CVSS3: 6.6
redhat
больше 3 лет назад

Apache Log4j2 versions 2.0-beta7 through 2.17.0 (excluding security fix releases 2.3.2 and 2.12.4) are vulnerable to a remote code execution (RCE) attack when a configuration uses a JDBC Appender with a JNDI LDAP data source URI when an attacker has control of the target LDAP server. This issue is fixed by limiting JNDI data source names to the java protocol in Log4j2 versions 2.17.1, 2.12.4, and 2.3.2.

CVSS3: 6.6
nvd
больше 3 лет назад

Apache Log4j2 versions 2.0-beta7 through 2.17.0 (excluding security fix releases 2.3.2 and 2.12.4) are vulnerable to a remote code execution (RCE) attack when a configuration uses a JDBC Appender with a JNDI LDAP data source URI when an attacker has control of the target LDAP server. This issue is fixed by limiting JNDI data source names to the java protocol in Log4j2 versions 2.17.1, 2.12.4, and 2.3.2.

CVSS3: 6.6
debian
больше 3 лет назад

Apache Log4j2 versions 2.0-beta7 through 2.17.0 (excluding security fi ...

EPSS

Процентиль: 98%
0.47122
Средний

6.6 Medium

CVSS3

7.1 High

CVSS2