←Bültenlere dön
Yazar:Güvenlik Ekibi
Yayım tarihi:2022-06-30

Apache Log4j2 Uzaktan Kod Yürütme Güvenlik Açıkları

Özet :
Apache Log4j2 bileşeni, özel hazırlanmış istekler ve JNDI enjeksiyonu yoluyla kötüye kullanılabilen uzaktan kod yürütme güvenlik açıkları içerir.

CVSS (Base Score):

10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Saldırı koşulları:

Hedef hizmet ağdan erişilebilir ve saldırganın kontrolündeki girdileri günlüğe yazıyorsa, özel hazırlanmış bir yük Log4j2 JNDI aramalarını tetikleyebilir ve uzaktan kod yürütmeye yol açabilir.

Risk:

Bu sorun tam sunucu ele geçirilmesine, veri ifşası, hizmet kesintisi ve olası yanal harekete izin verebilir.

Etki kapsamı:

Özellikle 2.0-beta9 ile 2.14.1 arasındaki savunmasız Log4j2 sürümlerini kullanan Java hizmetlerini ve ilgili bileşenleri etkiler.

Giderim adımları:

Log4j2, satıcı önerilen güvenli bir sürüme (2.17.1 veya üzeri) yükseltilmiş; resmi kılavuza göre yüksek riskli arama işlevleri devre dışı bırakılmış ve kapsamlı tehdit taraması ile acil sertleştirme tamamlanmıştır.
Teşekkür

Bu güvenlik açığını keşfedip açıkladıkları için Alibaba Cloud Güvenlik Ekibi’ne teşekkür ederiz.