Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
liblog4j2-java
(any)
Описание
Функционал JNDI, используемый в конфигурации, сообщениях журнала и параметрах, не защищает от контролируемого злоумышленником LDAP и других конечных точек, связанных с JNDI. Злоумышленник, управляющий сообщениями журнала или параметрами журналирования, может выполнить произвольный код, загруженный с серверов LDAP, если в сообщениях включена подстановка. Начиная с log4j 2.15.0, это поведение отключено по умолчанию. В предыдущих выпусках (> 2.10) уязвимую функциональность можно отключить, установив для системного параметра «log4j2.formatMsgNoLookups» значение «true» или удалив класс JndiLookup из пути к классам (пример: zip -q -d log4j-core - *. Jar org /apache/logging/log4j/core/lookup/JndiLookup.class). Java 8u121 (см. Https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)">Https://www.oracle.com/java/technologies/javase/8u121-relnotes.html">Https://www.oracle.com/java/technologies/javase/8u121-relnotes.html) защищает от удаленного выполнения кода, используя "false" в качестве значения по умолчанию для параметров com.sun.jndi.rmi.object.trustURLCodebase и com. sun.jndi.cosnaming.object.trustURLCodebase".
Как исправить
Обновление не выпущено.