PT-2026-107236 · Apache · Log4Net
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache log4net versões 1.2.12 até 3.4.x
Description
Ocorre uma codificação ou escape inadequado de saída no
RemoteSyslogAppender. Caracteres fora do ASCII visível e espaços são removidos do registro em vez de serem escapados, fazendo com que textos não-ASCII e caracteres de controle, como tabulações, desapareçam. Isso permite que um invasor manipule dados em uma mensagem de log para fazer com que valores distintos pareçam idênticos, como usar um espaço de largura zero em um nome de usuário para simular uma conta de administrador. Apenas aplicações que utilizam o RemoteSyslogAppender são afetadas.Recommendations
Atualizar para a versão 3.5.0.
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Log4Net