PT-2022-1423 · Apache+9 · Log4J+9

Publicado

2022-01-10

·

Atualizado

2026-05-27

·

CVE-2022-23302

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 1.x do Log4j
Descrição
O problema está relacionado à desserialização de dados não confiáveis no componente JMSSink do Log4j 1.x, o que pode levar à execução remota de código quando o invasor tem acesso de gravação à configuração do Log4j ou acesso a um serviço LDAP referenciado na configuração. Isso pode ser feito fornecendo uma configuração TopicConnectionFactoryBindingName especialmente criada, fazendo com que o JMSSink execute solicitações JNDI. O problema afeta apenas o Log4j 1.x quando configurado especificamente para usar o JMSSink, o que não é o padrão. Observa-se que o Apache Log4j 1.2 chegou ao fim de vida útil em agosto de 2015.
Recomendações
Para as versões 1.x do Log4j, atualize para o Log4j 2 para resolver esta e inúmeras outras falhas das versões anteriores. Como solução temporária, considere desativar o uso do JMSSink até que um patch esteja disponível. Restrinja o acesso à configuração do Log4j para minimizar o risco de exploração. Evite usar a configuração TopicConnectionFactoryBindingName nas versões afetadas do Log4j 1.x até que a falha seja resolvida.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0290
BDU:2022-00526
CESA-2022_0290
CESA-2022_0442
CVE-2022-23302
DLA-2905-1
GHSA-W9P3-5CR8-M3JJ
MGASA-2023-0141
OESA-2022-1513
OESA-2022-2065
OPENSUSE-SU-2022:0038-1
OPENSUSE-SU-2022:0214-1
OPENSUSE-SU-2022:0226-1
OPENSUSE-SU-2022_0040-1
OPENSUSE-SU-2022_0214-1
OPENSUSE-SU-2022_0226-1
OPENSUSE-SU-2024:11759-1
OPENSUSE-SU-2024:11838-1
RHSA-2022:0289
RHSA-2022:0290
RHSA-2022:0291
RHSA-2022:0294
RHSA-2022:0436
RHSA-2022:0438
RHSA-2022:0439
RHSA-2022:0442
RHSA-2022:0447
RHSA-2022:0448
RHSA-2022:0475
RHSA-2022:0524
RHSA-2022:1296
RHSA-2022:1297
RHSA-2022:5459
RHSA-2022:5460
RHSA-2022_0290
RHSA-2022_0442
RHSA-2024:5856
RLSA-2022:0290
ROSA-SA-2024-2519
SUSE-SU-2022:0212-1
SUSE-SU-2022:0214-1
SUSE-SU-2022:0226-1
SUSE-SU-2022:0354-1
SUSE-SU-2022:0355-1
SUSE-SU-2022:14881-1
SUSE-SU-2022_0212-1
SUSE-SU-2022_0214-1
SUSE-SU-2022_0226-1
SUSE-SU-2022_14881-1
USN-5998-1
USN-7590-1

Produtos afetados

Almalinux
Astra Linux
Centos
Jira
Linuxmint
Log4J
Red Hat
Rocky Linux
Suse
Ubuntu