Apache Log4j 1.x 多個弱點

critical Nessus Plugin ID 156860

概要

遠端主機上執行的記錄程式庫有多個弱點。

說明

根據其自我報告的版本號碼,遠端主機上安裝的 Apache Log4j 1.x 版本不再受到支援。Log4j 已在 2016 年之前結束其生命週期。此外,Log4j 1.x 會受到多個弱點影響,包括:

- Log4j 中包含一個 SocketServer,其會接受序列化記錄事件並在未驗證物件是否受到允許的情況下將其還原序列化。這可能會提供可遭惡意利用的攻擊媒介。(CVE-2019-17571)

- Apache Log4j SMTP 附加器中存在不當驗證與主機不相符的憑證錯誤。該錯誤允許 SMTPS 連線遭攔截式攻擊攔截,進而洩漏透過該附加程式傳送的任何記錄訊息。(CVE-2020-9488)

- JMSSink 以未受保護的方式使用 JNDI,因此如果將使用 JMSSink 的應用程式設定為參照不受信任的網站,或是如果攻擊者可以存取參照的網站,則該應用程式將容易受到攻擊。
(CVE-2022-23302)

不再支援表示供應商不再對於產品提供任何新的安全性修補程式。因此,作業系統可能包含安全性弱點。

解決方案

升級至目前支援的 Apache Log4j 版本。

強烈建議升級至 Apache Log4j 最新版本,因為中繼版本/修補程式中存在已知的高嚴重性弱點,而且供應商會經常在發現與 Log4j 相關的新研究和新知識時更新其公告。請參閱 https://logging.apache.org/log4j/2.x/security.html 了解最新版本。

另請參閱

https://logging.apache.org/log4j/1.2/

Plugin 詳細資訊

嚴重性: Critical

ID: 156860

檔案名稱: apache_log4j_1_x_multiple_vulnerabilities.nasl

版本: 1.10

類型: local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2022/1/19

已更新: 2023/11/20

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 9

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2022-23307

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

CVSS 評分資料來源: CVE-2022-23305

弱點資訊

CPE: cpe:/a:apache:log4j

必要的 KB 項目: installed_sw/Apache Log4j

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2019/12/20

參考資訊

CVE: CVE-2019-17571, CVE-2020-9488, CVE-2022-23302, CVE-2022-23305, CVE-2022-23307, CVE-2023-26464

IAVA: 2021-A-0573