偵測到 Apache Log4j 安裝檔案

high Web App Scanning Plugin ID 113076

概要

偵測到 Apache Log4j 安裝檔案

說明

Apache Log4j 是很多 Java 應用程式中使用的開放原始碼 Java 型記錄架構。掃描程式偵測到存在參照 Apache Log4j 使用情況的安裝檔案。

解決方案

需要立即檢閱偵測到的檔案,以核實 Apache Log4j 是否存在,以及是否受到 CVE-2021-44228 中所述的重大弱點影響。若確認,請將 Log4j 更新至 2.15.0 版或更新版本,或是套用供應商建議的緩解方法。最後,請確認對偵測到的檔案設定妥當限制,或移除不需要的檔案。

另請參閱

https://logging.apache.org/log4j/2.x/

Plugin 詳細資訊

嚴重性: High

ID: 113076

類型: remote

已發布: 2021/12/14

已更新: 2021/12/14

掃描範本: api, basic, full, log4shell, pci, scan

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 評分資料來源: Tenable

弱點資訊

CPE: cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*

參考資訊