Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-07205

CVSS: 9.8
18.01.2022

Уязвимость адаптера JDBCAppender программы для журналирования Java-программ Log4j, позволяющая нарушителю выполнять произвольные SQL-запросы к базе данных

Уязвимость адаптера JDBCAppender программы для журналирования Java-программ Log4j связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные SQL-запросы к базе данных
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 18.01.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Для программных продуктов Apache Software Foundation:
https://security.netapp.com/advisory/ntap-20220217-0007/

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2022.html
https://www.oracle.com/security-alerts/cpujul2022.html

Для программных продуктов NetApp:
https://security.netapp.com/advisory/ntap-20220217-0007/

Для ОС ОН «Стрелец»:
Обновление программного обеспечения apache-log4j1.2 до версии 1.2.17-7+deb9u2

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения apache-log4j1.2 до версии 1.2.17+repack-8+deb10u2.osnova1

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2519

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-89 The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-23305 SQL injection in JDBC Appender in Apache Log4j V1

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C
9.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-23305
Вендор:
  • Oracle Corp.
  • Microsoft Corp
  • NetApp Inc.
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
  • Apache Software Foundation
  • Brocade Inc.
  • QOS
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Прикладное ПО информационных систем
  • Сетевое программное средство
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • СУБД
  • Операционная система
  • Сетевое средство
Наименование ПО:
  • Business Process Management Suite
  • WebLogic Server
  • Business Intelligence Enterprise Edition
  • Oracle JDeveloper
  • Oracle Communications Messaging Server
  • SQL Server
  • Enterprise Manager Base Platform
  • Oracle Communications Network Integrity
  • Oracle Retail Extract Transform and Load
  • Identity Manager Connector
  • Advanced Supply Chain Planning
  • SnapManager for Oracle
  • SnapManager for SAP
  • Communications Instant Messaging Server
  • Communications Unified Inventory Management
  • ОСОН ОСнова Оnyx
  • MySQL Enterprise Monitor
  • РОСА ХРОМ
  • Middleware Common Libraries and Tools
  • Log4j
  • Brocade SANnav
  • reload4j
  • Communications EAGLE FTP Table Base Retrieval
  • Oracle Communications Offline Mediation Controller
  • E-business Suite Information Discovery
  • Oracle Financial Services Revenue Management and Billing Analytics
  • Oracle Healthcare Foundation
  • Hyperion Data Relationship Management
  • Hyperion Infrastructure Technology
  • Identity Management Suite
  • Tuxedo
  • Oracle E-Business Suite Cloud Manager and Cloud Backup Module
  • ОС ОН «Стрелец»
Версия ПО:
  • 12.2.1.3.0 (Business Process Management Suite)
  • 12.2.1.3.0 (WebLogic Server)
  • 12.2.1.3.0 (Business Intelligence Enterprise Edition)
  • 12.2.1.4.0 (Business Intelligence Enterprise Edition)
  • 12.2.1.3.0 (Oracle JDeveloper)
  • 8.1 (Oracle Communications Messaging Server)
  • 2017 (SQL Server)
  • 12.2.1.4.0 (WebLogic Server)
  • 13.4.0.0 (Enterprise Manager Base Platform)
  • 14.1.1.0.0 (WebLogic Server)
  • 12.2.1.4.0 (Business Process Management Suite)
  • 7.3.6 (Oracle Communications Network Integrity)
  • 13.2.5 (Oracle Retail Extract Transform and Load)
  • 11.1.1.5.0 (Identity Manager Connector)
  • 12.1 (Advanced Supply Chain Planning)
  • 12.2 (Advanced Supply Chain Planning)
  • - (SnapManager for Oracle)
  • - (SnapManager for SAP)
  • 13.5.0.0 (Enterprise Manager Base Platform)
  • 5.9.0.0.0 (Business Intelligence Enterprise Edition)
  • 10.0.1.5.0 (Communications Instant Messaging Server)
  • 7.4.1 (Communications Unified Inventory Management)
  • до 2.4.3 (ОСОН ОСнова Оnyx)
  • до 8.0.29 включительно (MySQL Enterprise Monitor)
  • 12.4 (РОСА ХРОМ)
  • 12.2.1.4.0 (Middleware Common Libraries and Tools)
  • от 1.2.0 до 1.2.17 включительно (Log4j)
  • - (Brocade SANnav)
  • до 1.2.18.2 (reload4j)
  • 4.5 (Communications EAGLE FTP Table Base Retrieval)
  • до 12.0.0.4.4 (Oracle Communications Offline Mediation Controller)
  • 12.0.0.5.0 (Oracle Communications Offline Mediation Controller)
  • 7.4.2 (Communications Unified Inventory Management)
  • от 12.2.3 до 12.2.11 включительно (E-business Suite Information Discovery)
  • 2.7.0.0 (Oracle Financial Services Revenue Management and Billing Analytics)
  • 2.7.0.1 (Oracle Financial Services Revenue Management and Billing Analytics)
  • 2.8.0.0 (Oracle Financial Services Revenue Management and Billing Analytics)
  • 8.1 (Oracle Healthcare Foundation)
  • до 11.2.8.0 (Hyperion Data Relationship Management)
  • до 11.2.8.0 (Hyperion Infrastructure Technology)
  • 12.2.1.3.0 (Identity Management Suite)
  • 12.2.1.4.0 (Identity Management Suite)
  • 12.2.2.0.0 (Tuxedo)
  • до 2.2.1.1.1 включительно (Oracle E-Business Suite Cloud Manager and Cloud Backup Module)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • ОСОН ОСнова Оnyx (до 2.4.3)
  • РОСА ХРОМ (12.4)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.