PT-2021-5169 · Apache+8 · Jmsappender+11
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Log4j2 versões 2.0-beta9 até 2.15.0
Description
A validação insuficiente de entrada nos recursos JNDI do pacote
log4j-core permite que um invasor remoto execute código arbitrário. O problema ocorre quando a substituição de pesquisa de mensagem está habilitada, permitindo que invasores controlem mensagens ou parâmetros de log para disparar requisições para endpoints LDAP maliciosos e outros endpoints relacionados ao JNDI. Em certas configurações não padrão, invasores também podem usar o Thread Context Map (MDC) para criar entradas maliciosas via Context Lookup (ex: ${ctx:loginId}) ou um padrão de Thread Context Map (%X, %mdc ou %MDC), podendo resultar em execução remota de código ou negação de serviço. A exploração no mundo real foi observada por grupos de ransomware, como o Masque, que utilizam esta falha para obter acesso inicial a servidores como ponto de apoio para ataques posteriores.Recommendations
Atualize o Apache Log4j2 para a versão 2.16.0 ou posterior.
Como solução temporária para versões anteriores à 2.16.0, remova a classe
JndiLookup do classpath.Exploit
Correção
DoS
RCE
Resource Exhaustion
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Log4J 1.2
Apache Log4J2
Apache Struts
Astra Linux
Huawei Vrp
Jmsappender
Linuxmint
Apple Macos
Suse
Symantec Endpoint Protection Server
Ubuntu
Vmware Vcenter