BDU:2021-06325: Уязвимость библиотеки журналирования Java-программ Log4j, существующая из-за недостаточной проверки входных данных, позволяющая нарушителю вызвать отказ в обслуживании

Описание уязвимости Уязвимость библиотеки журналирования Java-программ Log4j существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании с помощью специально сформированного рекурсивного запроса
Вендор Сообщество свободного программного обеспечения, Red Hat Inc., АО «Концерн ВНИИНС», NetApp Inc., Apache Software Foundation, ООО «Ред Софт», ФССП России, АО "НППКТ"
Наименование ПО Debian GNU/Linux, OpenShift Container Platform, Jboss Fuse, JBoss Enterprise Application Platform, OpenShift Application Runtimes, Red Hat Single Sign-On, Red Hat Descision Manager, JBoss A-MQ Streaming, CodeReady Studio, Data Grid, Red Hat Process Automation, Red Hat Integration Camel K, Red Hat Integration Camel Quarkus, ОС ОН «Стрелец» (запись в едином реестре российских программ №6177), OpenShift Logging, Cloud Manager, ONTAP Tools for VMware vSphere, Log4j, Snap Creator Framework, РЕД ОС (запись в едином реестре российских программ №3751), ОС ТД АИС ФССП России, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913)
Версия ПО
  • 10.0 (Debian GNU/Linux)
  • 3.11 (OpenShift Container Platform)
  • 7 (Jboss Fuse)
  • 7 (JBoss Enterprise Application Platform)
  • - (OpenShift Application Runtimes)
  • 7 (Red Hat Single Sign-On)
  • 7 (Red Hat Descision Manager)
  • - (JBoss A-MQ Streaming)
  • 4 (OpenShift Container Platform)
  • 12 (CodeReady Studio)
  • 8 (Data Grid)
  • 7 (Red Hat Process Automation)
  • - (Red Hat Integration Camel K)
  • - (Red Hat Integration Camel Quarkus)
  • 1.0 (ОС ОН «Стрелец»)
  • 11.0 (Debian GNU/Linux)
  • - (OpenShift Logging)
  • - (Cloud Manager)
  • - (ONTAP Tools for VMware vSphere)
  • до 2.3.1 (Log4j)
  • до 2.12.3 (Log4j)
  • до 2.17.0 (Log4j)
  • - (Snap Creator Framework)
  • 7.3 (РЕД ОС)
  • ИК6 (ОС ТД АИС ФССП России)
  • до 2.4.2 (ОСОН ОСнова Оnyx)
Тип ПО Операционная система, Прикладное ПО информационных систем, Сетевое программное средство, ПО виртуализации/ПО виртуального программно-аппаратного средства
Операционные системы и аппаратные платформы
Тип ошибки Недостаточная проверка вводимых данных, Неконтролируемая рекурсия
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 18.12.2021
Базовый вектор уязвимости
Уровень опасности уязвимости Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для Log4j:
https://logging.apache.org/log4j/2.x/security.html

Для Debian GNU/Linux:
https://www.debian.org/security/2021/dsa-5024

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2021-45105

Для программных продуктов NetApp Inc.:
https://security.netapp.com/advisory/ntap-20211218-0001/

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС ОН «Стрелец»:

https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie

Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для ОСОН Основа:
Обновление программного обеспечения apache-log4j2 до версии 2.17.0+repack-1~deb10u1.osnova1
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование структурами данных
  • Манипулирование ресурсами
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения