Amazon Linux AMI:log4j (ALAS-2022-1562)

critical Nessus Plugin ID 156871

概要

遠端 Amazon Linux AMI 主機缺少安全性更新。

說明

遠端主機上安裝的 log4j 版本早於 1.2.17-16.12 版本。因此,會受到 ALAS-2022-1562 公告中所提及的多個弱點影響。

- 在 2.8.2 版之前的 Apache Log4j 2.x 中,使用 TCP 通訊端伺服器或 UDP 通訊端伺服器接收來自其他應用程式的序列化記錄事件時,可於還原序列化時透過傳送特製的二進位承載來執行任意程式碼。(CVE-2017-5645)

- Log4j 1.2 中包含的一個 SocketServer 類別,此類別容易受到將未受信任資料還原序列化的影響,在接聽記錄資料的未受信任網路流量時,若與還原序列化小工具結合,惡意人士可能會惡意利用未受信任資料來從遠端執行任意程式碼。這會影響到 1.2 至 1.2.17 的 Log4j 版本。
(CVE-2019-17571)

- 當攻擊者具有 Log4j 組態的寫入存取權時,Log4j 1.2 中的 JMSAppender 容易受到不受信任資料之還原序列化的影響。攻擊者可藉助提供 TopicBindingName 和 TopicConnectionFactoryBindingName 組態,造成 JMSAppender 以與 CVE-2021-44228 類似的方式執行導致遠端程式碼執行的 JNDI 要求。請注意,此問題只會在特別設定為使用 JMSAppender (非預設) 時影響 Log4j 1.2。Apache Log4j 1.2 已於 2015 年 8 月結束其生命週期。使用者應升級至 Log4j 2,因為該版本可解決先前版本中的許多其他問題。(CVE-2021-4104)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行 'yum update log4j' 以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2022-1562.html

https://alas.aws.amazon.com/../../faqs.html

https://alas.aws.amazon.com/cve/html/CVE-2017-5645.html

https://alas.aws.amazon.com/cve/html/CVE-2019-17571.html

https://alas.aws.amazon.com/cve/html/CVE-2021-4104.html

Plugin 詳細資訊

嚴重性: Critical

ID: 156871

檔案名稱: ala_ALAS-2022-1562.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2022/1/20

已更新: 2023/11/20

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 6.2

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-17571

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:log4j, p-cpe:/a:amazon:linux:log4j-javadoc, p-cpe:/a:amazon:linux:log4j-manual, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2022/1/18

弱點發布日期: 2017/4/17

參考資訊

CVE: CVE-2017-5645, CVE-2019-17571, CVE-2021-4104

ALAS: 2022-1562

IAVA: 0001-A-0650, 2018-A-0030-S, 2018-A-0117-S, 2018-A-0118-S, 2018-A-0225-S, 2018-A-0226-S, 2018-A-0229-S, 2018-A-0335-S, 2018-A-0336-S, 2019-A-0021-S, 2019-A-0025-S, 2019-A-0128, 2019-A-0256-S, 2020-A-0008-S, 2020-A-0140, 2020-A-0324, 2020-A-0326, 2021-A-0573