CVE ID(CVE-2022-23305)
CVE編號:CVE-2022-23305
安全級別:重要
發布日期:2022-06-22
詳細介紹
1.漏洞描述
Apache Log4j是美國阿帕奇(Apache)基金會的一款基于Java的開源日志記錄工具。Apache Log4j 存在SQL注入漏洞,該漏洞源于 Log4j 1.2.x 中的 JDBCAppender 接受 SQL 語句作為配置參數,其中要插入的值是來自 PatternLayout 的轉換器。 消息轉換器 \\%m 可能總是包含在內。 這允許攻擊者通過將精心制作的字符串輸入到記錄的應用程序的輸入字段或標題中來操縱 SQL,從而允許執行意外的 SQL 查詢。 請注意,此問題僅在專門配置為使用 JDBCAppender(不是默認設置)時才會影響 Log4j 1.x。 從 2.0-beta8 版本開始,重新引入了 JDBCAppender,適當支持參數化 SQL 查詢,并進一步自定義寫入日志的列。 Apache Log4j 1.2 已于 2015 年 8 月結束生命周期。用戶應升級到 Log4j 2,因為它解決了以前版本中的許多其他問題。
2.影響產品(系統版本 是否受影響)
中標麒麟高級服務器操作系統 V6 不影響
銀河麒麟高級服務器操作系統 V10 SP1 不影響
銀河麒麟高級服務器操作系統 V10 SP3 不影響
銀河麒麟高級服務器操作系統(國防版)V10-2204 不影響
3.漏洞評分( 漏洞編號 危害程度 CVSS 3.1 評分 漏洞類型)
CVE-2022-23305 重要 8.8 其他
漏洞評分向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
4.修復方案
無需修復