← volver
CVE-2021-44832mediumexplotación observadaCWE-20CWE-74

Apache Log4j2 vulnerable to RCE via JDBC Appender when attacker controls configuration

57Vexday Risk Score

Prioriza la corrección. Ella explotación observada por VulnCheck.

ssvc Actcvss 6.6epss 98%
de la publicación al arma
Publicada en NVD28 dic
VulnCheck+413d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
1 producto
Red Hat Integration Camel Quarkus 1
workaround: As per upstream: - In prior releases confirm that if the JDBC Appender is being used it is not configured to use any protocol other than Java. - Note that only the log4j-core JAR file is impacted by this vulnerability…
Corregido
18 productos (32 componentes)
OpenShift Logging 5.0 · OpenShift Logging 5.1 · OpenShift Logging 5.2 · OpenShift Logging 5.3 · Red Hat OpenShift Container Platform 4.6 · y otros 13
No afectado
25 productos (2706 componentes)porque el código vulnerable no está presente en el producto
Red Hat JBoss Enterprise Application Platform · Red Hat OpenShift Container Platform 4.6 · Red Hat OpenShift Container Platform 4.7 · Red Hat OpenShift Container Platform 4.8 · Red Hat JBoss EAP 7.4 for RHEL 7 Server · y otros 20
En resumen

Apache Log4j2 puede ejecutar código arbitrario si un atacante controla el servidor LDAP utilizado por la configuración de logging de la aplicación. Esto sucede mediante la característica JDBC Appender, que no valida adecuadamente los nombres de fuentes de datos.

Detalle técnico

Log4j2 versiones 2.0-beta7 hasta 2.17.0 son vulnerables a RCE mediante inyección JNDI en configuraciones de JDBC Appender. Cuando se especifica una URI de fuente de datos LDAP y un atacante controla el servidor LDAP objetivo, código malicioso puede ser inyectado y ejecutado. La vulnerabilidad se debe a validación insuficiente de entrada (CWE-20) y neutralización inadecuada de elementos especiales (CWE-74) en nombres de fuentes de datos.

Resumen generado y traducido por IA a partir de la descripción oficial.
Apache Log4j2 versions 2.0-beta7 through 2.17.0 (excluding security fix releases 2.3.2 and 2.12.4) are vulnerable to a remote code execution (RCE) attack when a configuration uses a JDBC Appender with a JNDI LDAP data source URI when an attacker has control of the target LDAP server. This issue is fixed by limiting JNDI data source names to the java protocol in Log4j2 versions 2.17.1, 2.12.4, and 2.3.2.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H