PT-2025-52349 · Apache+2 · Apache Log4J Core+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Log4j Core versões 2.0-beta9 até 2.25.2
Descrição
O Socket Appender no Apache Log4j Core não verifica o nome do host do certificado da contraparte durante conexões TLS, mesmo quando configurado para tal. Isso poderia permitir que um atacante do tipo man-in-the-middle interceptasse ou redirecionasse o tráfego de logs se pudesse apresentar um certificado válido confiado pelo sistema. O atacante precisa ser capaz de interceptar o tráfego de rede entre o cliente e o receptor de logs e possuir um certificado emitido por uma autoridade de certificação confiável.
Recomendações
Atualize para o Apache Log4j Core versão 2.25.3.
Como alternativa, configure o Socket Appender para usar uma raiz de confiança privada ou restrita, a fim de limitar o conjunto de certificados confiáveis.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Log4J Core
Debian
Red Os