Apache Log4j2 vulnerable to RCE via JDBC Appender when attacker controls configuration
Priorize a correção. Ela exploração observada pelo VulnCheck.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
O Apache Log4j2 pode executar código malicioso se um invasor controlar o servidor LDAP usado pela configuração de logs da aplicação. O problema ocorre através do recurso JDBC Appender, que não valida adequadamente os nomes de fontes de dados.
Log4j2 versões 2.0-beta7 até 2.17.0 são vulneráveis a RCE via injeção JNDI no Appender JDBC. Quando uma URI de fonte de dados LDAP é especificada e um atacante controla o servidor LDAP alvo, código malicioso pode ser injetado e executado. A vulnerabilidade decorre de validação insuficiente de entrada (CWE-20) e neutralização inadequada de elementos especiais (CWE-74) em nomes de fontes de dados.