log4j-1.2.17-18.0.1.el7.AXS7

エラータID: AXSA:2022-3058:01

リリース日: 
2022/02/08 Tuesday - 12:42
題名: 
log4j-1.2.17-18.0.1.el7.AXS7
影響のあるチャネル: 
Asianux Server 7 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- Log4j 1.x の JMSSink には、攻撃者が Log4j の設定、もしくはその設定が
攻撃者が書き込み権限を持っている LDAP サーバーを参照しているとき、信頼
できないデータのデシリアライズに問題があり、攻撃者によって
TopicConnectionFactoryBindingName を通じて JMSSink に JNDI リクエスト
を実行させ、CVE-2021-4104 と同様にリモートからコードが実行される脆弱性
があります。(CVE-2022-23302)

- Log4j の JDBCAppender は PatternLayout からのコンバーターが挿入され
る値となる SQL 文を設定パラメーターとして受け入れる仕様だが、メッセー
ジコンバーター "%m" は常に含まれる可能性があるため、攻撃者はアプリケー
ションの入力フィールドやヘッダーに巧妙に細工された文字列を入力すること
によってSQLを操作することができ、意図しない SQL クエリーが実行させられ
る脆弱性があります。(CVE-2022-23305)

- Log4j のコンポーネントである Chainsaw には CVE-2020-9493 で指摘され
ているように、デシリアライゼーションの問題があり、悪意のあるコードが実
行される脆弱性があります。(CVE-2022-23307)

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. log4j-1.2.17-18.0.1.el7.AXS7.src.rpm
    MD5: dde06a4ccf98682b727a621b9410e892
    SHA-256: 75cd48a2a2b80384c8bf50687aec92ac81df83b3c47746e26a443913e5fb40c3
    Size: 2.75 MB

Asianux Server 7 for x86_64
  1. log4j-1.2.17-18.0.1.el7.AXS7.noarch.rpm
    MD5: f396769e77e4005146995682512bdf1a
    SHA-256: 3d4c11ac8a6a3f97e2a096a5c227b587652f856feeaaac99772555ee1b9f72dc
    Size: 444.70 kB