CVE ID(CVE-2022-23305)
CVE編號:CVE-2022-23305
安全級別:重要
發(fā)布日期:2022-06-22
詳細(xì)介紹
1.漏洞描述
Apache Log4j是美國阿帕奇(Apache)基金會的一款基于Java的開源日志記錄工具。Apache Log4j 存在SQL注入漏洞,該漏洞源于 Log4j 1.2.x 中的 JDBCAppender 接受 SQL 語句作為配置參數(shù),其中要插入的值是來自 PatternLayout 的轉(zhuǎn)換器。 消息轉(zhuǎn)換器 \\%m 可能總是包含在內(nèi)。 這允許攻擊者通過將精心制作的字符串輸入到記錄的應(yīng)用程序的輸入字段或標(biāo)題中來操縱 SQL,從而允許執(zhí)行意外的 SQL 查詢。 請注意,此問題僅在專門配置為使用 JDBCAppender(不是默認(rèn)設(shè)置)時才會影響 Log4j 1.x。 從 2.0-beta8 版本開始,重新引入了 JDBCAppender,適當(dāng)支持參數(shù)化 SQL 查詢,并進一步自定義寫入日志的列。 Apache Log4j 1.2 已于 2015 年 8 月結(jié)束生命周期。用戶應(yīng)升級到 Log4j 2,因為它解決了以前版本中的許多其他問題。
2.影響產(chǎn)品(系統(tǒng)版本 是否受影響)
中標(biāo)麒麟高級服務(wù)器操作系統(tǒng) V6 不影響
銀河麒麟高級服務(wù)器操作系統(tǒng) V10 SP1 不影響
銀河麒麟高級服務(wù)器操作系統(tǒng) V10 SP3 不影響
銀河麒麟高級服務(wù)器操作系統(tǒng)(國防版)V10-2204 不影響
3.漏洞評分( 漏洞編號 危害程度 CVSS 3.1 評分 漏洞類型)
CVE-2022-23305 重要 8.8 其他
漏洞評分向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
4.修復(fù)方案
無需修復(fù)