PT-2026-51676 · Janino+1 · Janino+1
CVSS v4.0
7.0
Alta
| Vetor | AV:L/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:N/R:X/V:X/RE:M/U:Green |
Nome do Software Vulnerável e Versões Afetadas
logback-core versões anteriores a 1.5.35
Descrição
Um problema de execução de código arbitrário existe no processamento de arquivos de configuração condicional de aplicações Java. Um invasor pode executar código arbitrário ao comprometer um arquivo de configuração logback existente ou ao injetar uma variável de ambiente antes da execução do programa, contornando proteções contra problemas semelhantes anteriores. Este ataque requer que a biblioteca Janino esteja presente no class path do usuário e exige que o invasor possua privilégios existentes, como acesso de escrita a um arquivo de configuração ou a capacidade de injetar uma variável de ambiente maliciosa que aponte para um arquivo de configuração malicioso.
Recomendações
Atualize para a versão 1.5.35 ou posterior.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Janino
Logback-Core