← voltar
CVE-2021-44832mediumexploração observadaCWE-20CWE-74

Apache Log4j2 vulnerable to RCE via JDBC Appender when attacker controls configuration

57Vexday Risk Score

Priorize a correção. Ela exploração observada pelo VulnCheck.

ssvc Actcvss 6.6epss 98%
da publicação à arma
Publicada no NVD28 de dez.
VulnCheck+413d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simVulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
1 produto
Red Hat Integration Camel Quarkus 1
workaround: As per upstream: - In prior releases confirm that if the JDBC Appender is being used it is not configured to use any protocol other than Java. - Note that only the log4j-core JAR file is impacted by this vulnerability…
Corrigido
18 produtos (32 componentes)
OpenShift Logging 5.0 · OpenShift Logging 5.1 · OpenShift Logging 5.2 · OpenShift Logging 5.3 · Red Hat OpenShift Container Platform 4.6 · e outros 13
Não afetado
25 produtos (2.706 componentes)porque o código vulnerável não está presente no produto
Red Hat JBoss Enterprise Application Platform · Red Hat OpenShift Container Platform 4.6 · Red Hat OpenShift Container Platform 4.7 · Red Hat OpenShift Container Platform 4.8 · Red Hat JBoss EAP 7.4 for RHEL 7 Server · e outros 20
Em resumo

O Apache Log4j2 pode executar código malicioso se um invasor controlar o servidor LDAP usado pela configuração de logs da aplicação. O problema ocorre através do recurso JDBC Appender, que não valida adequadamente os nomes de fontes de dados.

Detalhe técnico

Log4j2 versões 2.0-beta7 até 2.17.0 são vulneráveis a RCE via injeção JNDI no Appender JDBC. Quando uma URI de fonte de dados LDAP é especificada e um atacante controla o servidor LDAP alvo, código malicioso pode ser injetado e executado. A vulnerabilidade decorre de validação insuficiente de entrada (CWE-20) e neutralização inadequada de elementos especiais (CWE-74) em nomes de fontes de dados.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Apache Log4j2 versions 2.0-beta7 through 2.17.0 (excluding security fix releases 2.3.2 and 2.12.4) are vulnerable to a remote code execution (RCE) attack when a configuration uses a JDBC Appender with a JNDI LDAP data source URI when an attacker has control of the target LDAP server. This issue is fixed by limiting JNDI data source names to the java protocol in Log4j2 versions 2.17.1, 2.12.4, and 2.3.2.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H