Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-00031

CVSS: 6.6
10.12.2021

Уязвимость реализации класса JMSAppender библиотеки журналирования Java-программ Log4j, позволяющая нарушителю выполнить произвольный код

Уязвимость реализации класса JMSAppender библиотеки журналирования Java-программ Log4j связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально созданных JNDI-запросов
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 10.12.2021
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для библиотеки Log4j:
https://github.com/apache/logging-log4j2/pull/608#issuecomment-990494126

Для продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-4104

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6568675

Для ОСОН Основа:
Обновление программного обеспечения apache-log4j1.2 до версии 1.2.17+repack-8+deb10u2.osnova1

Для ОС ОН «Стрелец»:
Обновление программного обеспечения apache-log4j1.2 до версии 1.2.17-7+deb9u2

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
CWE-502 The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-4104 Deserialization of untrusted data in JMSAppender in Apache Log4j 1.2

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.6 HIGH 2.0 AV:N/AC:H/Au:N/C:C/I:C/A:C
6.6 MEDIUM 3.0 AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2021-4104
Вендор:
  • Red Hat Inc.
  • Apache Software Foundation
  • IBM Corp.
  • АО "НППКТ"
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
Наименование ПО:
  • Red Hat Enterprise Linux
  • Jboss Fuse
  • Red Hat Software Collections
  • JBoss Enterprise Application Platform
  • JBoss Data Grid
  • OpenShift Application Runtimes
  • Red Hat Single Sign-On
  • JBoss A-MQ
  • Jboss Fuse Service Works
  • JBoss A-MQ Streaming
  • Jboss Web Server
  • Red Hat JBoss Data Virtualization
  • Jboss Operations Network
  • OpenShift Container Platform
  • Log4j
  • CodeReady Studio
  • Red Hat Integration Camel K
  • Red Hat Integration Camel Quarkus
  • IBM Spectrum Discover
  • ОСОН ОСнова Оnyx
  • ОС ОН «Стрелец»
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 8 (Red Hat Enterprise Linux)
  • 7 (Jboss Fuse)
  • - (Red Hat Software Collections)
  • 7 (JBoss Enterprise Application Platform)
  • 7 (JBoss Data Grid)
  • - (OpenShift Application Runtimes)
  • 7 (Red Hat Single Sign-On)
  • 6.0 (JBoss A-MQ)
  • 6.0 (Jboss Fuse Service Works)
  • - (JBoss A-MQ Streaming)
  • 3 (Jboss Web Server)
  • 6 (Red Hat JBoss Data Virtualization)
  • 3.0 (Jboss Operations Network)
  • 4 (OpenShift Container Platform)
  • 1.2 (Log4j)
  • 6 (Jboss Fuse)
  • 6 (JBoss Enterprise Application Platform)
  • 7 (JBoss A-MQ)
  • 12 (CodeReady Studio)
  • - (Red Hat Integration Camel K)
  • - (Red Hat Integration Camel Quarkus)
  • 4.8 (OpenShift Container Platform)
  • до 2.0.4.5 (IBM Spectrum Discover)
  • до 2.4.3 (ОСОН ОСнова Оnyx)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Red Hat Enterprise Linux (8)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.