SecBoard
Zurück zur CVE-Übersicht

CVE-2022-23302

HIGH(8.8)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score41/100 — MITTEL
  • CVSS 8.8 — Hoch
  • EPSS 64%

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

63.6%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.8

Technische Schwere

SecBoard-Einordnung

CVE-2022-23302 betrifft die JMSSink-Komponente in allen Versionen von Apache Log4j 1.x. Es handelt sich um eine Schwachstelle, die die Deserialisierung von nicht vertrauenswürdigen Daten ermöglicht. Dies kann zu () führen, wenn ein Angreifer Schreibzugriff auf die Log4j-Konfiguration hat oder eine manipulierte LDAP-Dienstverbindung referenziert wird. Die Schwachstelle wird mit einem CVSS-Score von 8.8 (HIGH) bewertet und hat eine EPSS-Wahrscheinlichkeit von 64%, was auf eine erhöhte Exploit-Wahrscheinlichkeit hindeutet. Obwohl sie nicht im KEV-Katalog gelistet ist, ist das Risiko aufgrund der potenziellen RCE-Fähigkeit und der hohen Exploit-Wahrscheinlichkeit signifikant, insbesondere wenn JMSSink explizit konfiguriert ist. Security-Teams sollten umgehend prüfen, ob Log4j 1.x mit konfigurierter JMSSink-Komponente in ihrer Umgebung eingesetzt wird. Da Log4j 1.x das End-of-Life erreicht hat, ist ein Upgrade auf Log4j 2 dringend empfohlen, um diese und andere bekannte Schwachstellen zu beheben. Falls ein Upgrade nicht sofort möglich ist, sollten Konfigurationen auf unautorisierten Schreibzugriff und externe LDAP-Referenzen überprüft werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

JMSSink in all versions of Log4j 1.x is vulnerable to deserialization of untrusted data when the attacker has write access to the Log4j configuration or if the configuration references an LDAP service the attacker has access to. The attacker can provide a TopicConnectionFactoryBindingName configuration causing JMSSink to perform JNDI requests that result in remote code execution in a similar fashion to CVE-2021-4104. Note this issue only affects Log4j 1.x when specifically configured to use JMSSink, which is not the default. Apache Log4j 1.2 reached end of life in August 2015. Users should upgrade to Log4j 2 as it addresses numerous other issues from the previous versions.

Referenzen