CVE-2022-23302
HIGH(8.8)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CVSS 8.8 — Hoch
- EPSS 64%
Erwähnungen (letzte 60 Tage)
EPSS-Score
63.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
8.8
Technische Schwere
SecBoard-Einordnung
CVE-2022-23302 betrifft die JMSSink-Komponente in allen Versionen von Apache Log4j 1.x. Es handelt sich um eine Schwachstelle, die die Deserialisierung von nicht vertrauenswürdigen Daten ermöglicht. Dies kann zu Remote Code Execution (RCE) führen, wenn ein Angreifer Schreibzugriff auf die Log4j-Konfiguration hat oder eine manipulierte LDAP-Dienstverbindung referenziert wird. Die Schwachstelle wird mit einem CVSS-Score von 8.8 (HIGH) bewertet und hat eine EPSS-Wahrscheinlichkeit von 64%, was auf eine erhöhte Exploit-Wahrscheinlichkeit hindeutet. Obwohl sie nicht im CISA KEV-Katalog gelistet ist, ist das Risiko aufgrund der potenziellen RCE-Fähigkeit und der hohen Exploit-Wahrscheinlichkeit signifikant, insbesondere wenn JMSSink explizit konfiguriert ist. Security-Teams sollten umgehend prüfen, ob Log4j 1.x mit konfigurierter JMSSink-Komponente in ihrer Umgebung eingesetzt wird. Da Log4j 1.x das End-of-Life erreicht hat, ist ein Upgrade auf Log4j 2 dringend empfohlen, um diese und andere bekannte Schwachstellen zu beheben. Falls ein Upgrade nicht sofort möglich ist, sollten Konfigurationen auf unautorisierten Schreibzugriff und externe LDAP-Referenzen überprüft werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
JMSSink in all versions of Log4j 1.x is vulnerable to deserialization of untrusted data when the attacker has write access to the Log4j configuration or if the configuration references an LDAP service the attacker has access to. The attacker can provide a TopicConnectionFactoryBindingName configuration causing JMSSink to perform JNDI requests that result in remote code execution in a similar fashion to CVE-2021-4104. Note this issue only affects Log4j 1.x when specifically configured to use JMSSink, which is not the default. Apache Log4j 1.2 reached end of life in August 2015. Users should upgrade to Log4j 2 as it addresses numerous other issues from the previous versions.
Referenzen
- http://www.openwall.com/lists/oss-security/2022/01/18/3
- https://lists.apache.org/thread/bsr3l5qz4g0myrjhy9h67bcxodpkwj4w
- https://logging.apache.org/log4j/1.2/index.html
- https://security.netapp.com/advisory/ntap-20220217-0006/
- https://www.oracle.com/security-alerts/cpuapr2022.html
- https://www.oracle.com/security-alerts/cpujul2022.html
- http://www.openwall.com/lists/oss-security/2022/01/18/3
- https://lists.apache.org/thread/bsr3l5qz4g0myrjhy9h67bcxodpkwj4w
- https://logging.apache.org/log4j/1.2/index.html
- https://security.netapp.com/advisory/ntap-20220217-0006/