В Log4j 1.2 включен класс SocketServer, который уязвим для десериализации ненадежных данных, что можно использовать для удаленного выполнен…
В Log4j 1.2 включен класс SocketServer, который уязвим для десериализации ненадежных данных, что можно использовать для удаленного выполнения произвольного кода в сочетании с гаджетом десериализации при прослушивании ненадежного сетевого трафика для данных журнала. Это затрагивает версии Log4j до 1.2 до 1.2.17.
Продукт десериализует ненадёжные данные без достаточной проверки того, что полученные данные окажутся допустимыми.
https://cwe.mitre.org/data/definitions/502.html →Открыть в коллекции CWE →Злоумышленник пытается эксплуатировать приложение путём внедрения дополнительного вредоносного содержимого в процессе обработки сериализованных объектов. Разработчики используют сериализацию для преобразования данных или состояния в статичный двоичный формат с целью сохранения на диск или передачи по сети. Впоследствии эти объекты десериализуются для восстановления данных/состояния. Внедряя некорректный объект в уязвимое приложение, злоумышленник потенциально может скомпрометировать его, манипулируя процессом десериализации. Это может привести к ряду нежелательных последствий, включая удалённое выполнение кода.
https://capec.mitre.org/data/definitions/586.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| apache-log4j1.2 | Отслеживается | |
| eap7-jboss-ec2-eap | Отслеживается | |
| eap7-jboss-ec2-eap | Отслеживается |