PT-2022-7038 · Apache+9 · Log4J+9

Daniel Martin

·

Publicado

2022-01-10

·

Atualizado

2026-05-27

·

CVE-2022-23305

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 1.2.x do Log4j
Descrição
O problema está relacionado ao JDBCAppender no Log4j, que aceita uma instrução SQL como parâmetro de configuração. Isso permite que invasores manipulem o código SQL inserindo strings maliciosas em campos de entrada ou cabeçalhos de uma aplicação que são registrados, possibilitando a execução de consultas SQL indesejadas. O problema afeta apenas o Log4j 1.x quando configurado especificamente para usar o JDBCAppender. O Apache Log4j 1.2 chegou ao fim de vida útil em agosto de 2015.
Recomendações
Para as versões 1.2.x do Log4j, atualize para o Log4j 2, pois ele corrige inúmeros outros problemas das versões anteriores, incluindo suporte adequado para consultas SQL parametrizadas e maior personalização das colunas gravadas nos logs.
Como solução temporária, considere desativar o JDBCAppender até que um patch esteja disponível ou a atualização para o Log4j 2 seja concluída.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0290
BDU:2023-07205
CESA-2022_0290
CESA-2022_0442
CVE-2022-23305
DLA-2905-1
GHSA-65FG-84F6-3JQ3
MGASA-2023-0141
OESA-2022-1781
OPENSUSE-SU-2022:0038-1
OPENSUSE-SU-2022:0214-1
OPENSUSE-SU-2022:0226-1
OPENSUSE-SU-2022_0040-1
OPENSUSE-SU-2022_0214-1
OPENSUSE-SU-2022_0226-1
OPENSUSE-SU-2024:11759-1
RHSA-2022:0289
RHSA-2022:0290
RHSA-2022:0291
RHSA-2022:0294
RHSA-2022:0436
RHSA-2022:0438
RHSA-2022:0439
RHSA-2022:0442
RHSA-2022:0447
RHSA-2022:0448
RHSA-2022:0475
RHSA-2022:0524
RHSA-2022:1296
RHSA-2022:1297
RHSA-2022:5459
RHSA-2022:5460
RHSA-2022_0290
RHSA-2022_0442
RHSA-2024:10207
RHSA-2024:5856
RLSA-2022:0290
ROSA-SA-2024-2519
SUSE-SU-2022:0212-1
SUSE-SU-2022:0214-1
SUSE-SU-2022:0226-1
SUSE-SU-2022:0354-1
SUSE-SU-2022:0355-1
SUSE-SU-2022:14881-1
USN-5998-1
USN-7590-1

Produtos afetados

Almalinux
Astra Linux
Centos
Jira
Linuxmint
Log4J
Red Hat
Rocky Linux
Suse
Ubuntu