PT-2022-7464 · Apache+4 · Apache Tomcat+4
CVE-2022-26520
·
Publicado
2022-02-16
·
Atualizado
2024-08-15
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do pgjdbc anteriores à 42.3.3
Descrição
O problema está relacionado à criação de arquivos arbitrários por meio das propriedades de conexão loggerFile e loggerLevel no driver pgjdbc. Um invasor que controle a URL ou as propriedades JDBC pode chamar java.util.logging.FileHandler para gravar em arquivos arbitrários. Isso poderia permitir que um invasor criasse um arquivo JSP executável na raiz da web do Tomcat, levando potencialmente à execução remota de código. A posição do fornecedor é que não se trata de uma vulnerabilidade no próprio driver pgjdbc, mas sim de uma vulnerabilidade em qualquer aplicativo que utilize o driver pgjdbc com propriedades de conexão não confiáveis.
Recomendações
Para versões anteriores à 42.3.3, considere atualizar para a versão 42.3.3 ou posterior, na qual a implementação do loggerFile foi removida.
Como solução alternativa temporária, sanitize as entradas para o driver para impedir o uso indevido das propriedades de conexão loggerFile e loggerLevel.
Restrinja o acesso à URL jdbc e às propriedades de conexão para impedir que usuários não confiáveis especifiquem valores arbitrários.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Red Os
Suse
Apache Tomcat