BDU:2021-05969: Уязвимость компонента JNDI библиотеки журналирования Java-программ Apache Log4j2, позволяющая нарушителю выполнить произвольный код

Описание уязвимости Уязвимость компонента JNDI библиотеки журналирования Java-программ Apache Log4j2 связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Вендор Cisco Systems Inc., Сообщество свободного программного обеспечения, Siemens AG, Red Hat Inc., ООО «Ред Софт», NetApp Inc., Microsoft Corp., АО «Концерн ВНИИНС», SonicWall, Juniper Networks Inc., Dell Inc., Apache Software Foundation, АО "НППКТ", ООО «Юбитех»
Наименование ПО Cisco Identity Services Engine, Cisco Registered Envelope Service, Debian GNU/Linux, Cisco Umbrella, LOGO! Soft Comfort, Cisco Evolved Programmable Network Manager, OpenShift Container Platform, Jboss Fuse, РЕД ОС (запись в едином реестре российских программ №3751), Oncommand Insight, OpenShift Application Runtimes, Red Hat Descision Manager, JBoss A-MQ Streaming, Cisco Webex Meetings, Red Hat OpenStack Platform, JBoss EAP, CodeReady Studio, A-MQ Clients, Data Grid, Cisco DNA Center, Azure Spring Cloud, Red Hat build of Quarkus, Red Hat Integration Camel K, UCS Director, Red Hat Integration Camel Quarkus, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177), Email Security, Cisco Advanced Web Security Reporting Application, Cisco CloudCenter Suite Admin, Crosswork Change Automation, Integrated Management Controller (IMC) Supervisor, Intersight Virtual Appliance, Network Services Orchestrator, Cisco Nexus Dashboard, Cisco WAN Automation Engine (WAE), SD-WAN vManage Software, Cisco BroadCloud, Cisco Computer Telephony Integration Object Server (CTIOS), Enterprise Chat and Email, Cisco Packaged Contact Center Enterprise, Cisco Unified Contact Center Enterprise, Cisco Unified SIP Proxy Software, Cisco Video Surveillance Operations Manager, Cisco Kinetic for Cities, Cisco Unified Communications Manager Cloud, Cisco Webex Cloud-Connected UC (CCUC), Cisco Managed Services Accelerator, Cisco ThousandEyes Recorder, OpenShift Logging, Red Hat JBoss Enterprise Application Platform Expansion Pack, Cloud Manager, ONTAP Tools for VMware vSphere, SnapCenter Plug-in for VMware vSphere, Brocade SAN Navigator (SANnav), Networks NorthStar Controller Application, Juniper Networks Paragon Insights, Juniper Networks Paragon Pathfinder, Juniper Networks Paragon Planner, Capital, Comos Desktop App, Desigo CC Advanced Reporting, Desigo CC Info Center, E-Car OC Cloud Application, EnergyIP Prepay, GMA-Manager, HES UDIS, Industrial Edge Management App (IEM-App), Industrial Edge Management OS (IEM-OS), Industrial Edge Manangement Hub, Mendix Applications, Mindsphere Cloud Application, Siemens NX, Opcenter Intelligence, Operation Scheduler, SIGUARD DSA, SIMATIC WinCC, Siveillance Command, Siveillance Control Pro, Siveillance Identity, Siveillance Vantage, Solid Edge Wiring Harness Design, Spectrum Power 4, Teamcenter Suite, VeSys, Xpedition EDM Client, Xpedition EDM Server, Xpedition Package Integrator, Dell EMC Connectrix SANnav, Enterprise Hybrid Cloud, Dell EMC Enterprise Storage Analytics for vRealize Operations, Storage Analytics for vRealize Operations, Dell EMC VxRail, Dell Wyse Management Suite, Log4j, Azure Application Insights Java SDK, Azure Data Lake Store Java tool, Azure Data Lake Store Java client SDK, Azure DevOps Server, Azure DevOps, Team Foundation Server, SQL Server 2019 Big Data Clusters, Azure VMware Solution, Azure Databricks, Azure Arc-enabled Data Services, Minecraft Java Edition, Defender for IoT, Events Hub Extension, Cosmos DB Kafka Connector, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), UBLinux (запись в едином реестре российских программ №6874)
Версия ПО
  • . (Cisco Identity Services Engine)
  • - (Cisco Registered Envelope Service)
  • 9.0 (Debian GNU/Linux)
  • - (Cisco Umbrella)
  • - (LOGO! Soft Comfort)
  • - (Cisco Evolved Programmable Network Manager)
  • 10.0 (Debian GNU/Linux)
  • 3.11 (OpenShift Container Platform)
  • 7 (Jboss Fuse)
  • 7.2 Муром (РЕД ОС)
  • - (Oncommand Insight)
  • - (OpenShift Application Runtimes)
  • 7 (Red Hat Descision Manager)
  • - (JBoss A-MQ Streaming)
  • - (Cisco Webex Meetings)
  • 13.0 (Queens) (Red Hat OpenStack Platform)
  • 4 (OpenShift Container Platform)
  • 7 (JBoss EAP)
  • 12 (CodeReady Studio)
  • 2 (A-MQ Clients)
  • 8 (Data Grid)
  • - (Cisco DNA Center)
  • - (Azure Spring Cloud)
  • - (Red Hat build of Quarkus)
  • - (Red Hat Integration Camel K)
  • - (UCS Director)
  • - (Red Hat Integration Camel Quarkus)
  • 1.0 (ОС ОН «Стрелец»)
  • 11.0 (Debian GNU/Linux)
  • - (Email Security)
  • - (Cisco Advanced Web Security Reporting Application)
  • - (Cisco CloudCenter Suite Admin)
  • - (Crosswork Change Automation)
  • - (Integrated Management Controller (IMC) Supervisor)
  • - (Intersight Virtual Appliance)
  • - (Network Services Orchestrator)
  • до 2.1.2 (Cisco Nexus Dashboard)
  • - (Cisco WAN Automation Engine (WAE))
  • - (SD-WAN vManage Software)
  • - (Cisco BroadCloud)
  • - (Cisco Computer Telephony Integration Object Server (CTIOS))
  • - (Enterprise Chat and Email)
  • - (Cisco Packaged Contact Center Enterprise)
  • - (Cisco Unified Contact Center Enterprise)
  • - (Cisco Unified SIP Proxy Software)
  • - (Cisco Video Surveillance Operations Manager)
  • - (Cisco Kinetic for Cities)
  • - (Cisco Unified Communications Manager Cloud)
  • - (Cisco Webex Cloud-Connected UC (CCUC))
  • - (Cisco Managed Services Accelerator)
  • - (Cisco ThousandEyes Recorder)
  • - (OpenShift Logging)
  • - (Red Hat JBoss Enterprise Application Platform Expansion Pack)
  • - (Cloud Manager)
  • - (ONTAP Tools for VMware vSphere)
  • - (SnapCenter Plug-in for VMware vSphere)
  • - (Brocade SAN Navigator (SANnav))
  • - (Networks NorthStar Controller Application)
  • - (Juniper Networks Paragon Insights)
  • - (Juniper Networks Paragon Pathfinder)
  • - (Juniper Networks Paragon Planner)
  • до 2019.1 SP1912 включительно (Capital)
  • - (Comos Desktop App)
  • 4.0 (Desigo CC Advanced Reporting)
  • 4.1 (Desigo CC Advanced Reporting)
  • 4.2 (Desigo CC Advanced Reporting)
  • 5.0 (Desigo CC Advanced Reporting)
  • 5.1 (Desigo CC Advanced Reporting)
  • 5.0 (Desigo CC Info Center)
  • 5.1 (Desigo CC Info Center)
  • до 2021-12-13 (E-Car OC Cloud Application)
  • 3.7 (EnergyIP Prepay)
  • 3.8 (EnergyIP Prepay)
  • до 8.6.2j-398 (GMA-Manager)
  • - (HES UDIS)
  • - (Industrial Edge Management App (IEM-App))
  • - (Industrial Edge Management OS (IEM-OS))
  • - (Industrial Edge Manangement Hub)
  • - (Mendix Applications)
  • до 2021-12-11 (Mindsphere Cloud Application)
  • - (Siemens NX)
  • до 3.2 (Opcenter Intelligence)
  • до 1.1.3 включительно (Operation Scheduler)
  • 4.2 (SIGUARD DSA)
  • 4.3 (SIGUARD DSA)
  • 4.4 (SIGUARD DSA)
  • до 7.4 SP1 (SIMATIC WinCC)
  • до 4.16.2.1 включительно (Siveillance Command)
  • - (Siveillance Control Pro)
  • - (Siveillance Identity)
  • - (Siveillance Vantage)
  • до 2020 SP2002 включительно (Solid Edge Wiring Harness Design)
  • - (Spectrum Power 4)
  • - (Teamcenter Suite)
  • до 2019.1 SP1912 включительно (VeSys)
  • от VX.2.6 до VX.2.10 включительно (Xpedition EDM Client)
  • от VX.2.6 до VX.2.10 включительно (Xpedition EDM Server)
  • от X.2.6 до X.2.10 включительно (Xpedition Package Integrator)
  • 2.1.1 (Dell EMC Connectrix SANnav)
  • 4.1.2 (Enterprise Hybrid Cloud)
  • до 6.3.0 (Dell EMC Enterprise Storage Analytics for vRealize Operations)
  • до 6.3.0 (Storage Analytics for vRealize Operations)
  • - (Dell EMC VxRail)
  • до 3.5.1 (Dell Wyse Management Suite)
  • до 2.3.1 (Log4j)
  • до 2.12.3 (Log4j)
  • до 2.17.0 (Log4j)
  • - (Azure Application Insights Java SDK)
  • - (Azure Data Lake Store Java tool)
  • - (Azure Data Lake Store Java client SDK)
  • - (Azure DevOps Server)
  • - (Azure DevOps)
  • - (Team Foundation Server)
  • - (SQL Server 2019 Big Data Clusters)
  • - (Azure VMware Solution)
  • - (Azure Databricks)
  • - (Azure Arc-enabled Data Services)
  • - (Minecraft Java Edition)
  • - (Defender for IoT)
  • - (Events Hub Extension)
  • - (Cosmos DB Kafka Connector)
  • до 2.4.2 (ОСОН ОСнова Оnyx)
  • до 2204 (UBLinux)
Тип ПО ПО сетевого программно-аппаратного средства, Программное средство защиты, Сетевое программное средство, Операционная система, ПО программно-аппаратного средства, Прикладное ПО информационных систем, Сетевое средство, Микропрограммный код аппаратных компонент компьютера, ПО виртуализации/ПО виртуального программно-аппаратного средства, Средство АСУ ТП, Программное средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
Операционные системы и аппаратные платформы
Тип ошибки Недостаточная проверка вводимых данных, Неконтролируемый расход ресурса («Истощение ресурса»), Восстановление в памяти недостоверных данных
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 10.12.2021
Базовый вектор уязвимости
Уровень опасности уязвимости Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для Apache Log4j2:
https://logging.apache.org/log4j/2.x/security.html

Для программных продуктов Cisco Systems Inc.:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-apache-log4j-qRuKNEbd

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-44228

Для программных продуктов SonicWall:
https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0032

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2021-44228

Для программных продуктов NetApp Inc.:
https://security.netapp.com/advisory/ntap-20211210-0007/

Для программных продуктов Juniper Networks Inc.:
https://kb.juniper.net/InfoCenter/index?page=content&id=JSA11259&cat=SIRT_1&actp=LIST

Для программных продуктов Siemens AG:
https://cert-portal.siemens.com/productcert/pdf/ssa-661247.pdf

Для программных продуктов Dell Inc.:
https://www.dell.com/support/kbdoc/ru-ru/000194372/dsn-2021-007-dell-response-to-apache-log4j-remote-code-execution-vulnerability

Для РедОС:
http://repo.red-soft.ru/redos/7.2c/x86_64/updates/

Для программных продуктов Microsoft Corp.:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-44228

Для UBLinux:
https://security.ublinux.ru/AVG-45

Для ОС ОН «Стрелец»:

https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОСОН Основа:
Обновление программного обеспечения apache-log4j2 до версии 2.17.0+repack-1~deb10u1.osnova1
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует в открытом доступе
Способ эксплуатации
  • Манипулирование структурами данных
  • Манипулирование ресурсами
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Уязвимость получила название Log4Shell
Последние изменения