Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely exe
Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely execute arbitrary code when combined with a deserialization gadget when listening to untrusted network traffic for log data. This affects Log4j versions up to 1.2 up to 1.2.17.
- Опубликовано
- 20 дек. 2019 г.
- Обновлено
- 16 июн. 2026 г.
- EPSS
- 69,1 % · 99-й процентиль
- CWE
- CWE-502
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
60
На этой неделе
Не ждите следующего окна обслуживания.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 21 / 30 · 69,1 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- да
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| apache | log4j | cpe:2.3:a:apache:log4j |
| apache | bookkeeper | cpe:2.3:a:apache:bookkeeper |
| debian | debian linux | cpe:2.3:o:debian:debian_linux |
| canonical | ubuntu linux | cpe:2.3:o:canonical:ubuntu_linux |
| opensuse | leap | cpe:2.3:o:opensuse:leap |
| netapp | oncommand system manager | cpe:2.3:a:netapp:oncommand_system_manager |
| netapp | oncommand workflow automation | cpe:2.3:a:netapp:oncommand_workflow_automation |
| oracle | application testing suite | cpe:2.3:a:oracle:application_testing_suite |
| oracle | communications network integrity | cpe:2.3:a:oracle:communications_network_integrity |
| oracle | endeca information discovery studio | cpe:2.3:a:oracle:endeca_information_discovery_studio |
| oracle | financial services lending and leasing | cpe:2.3:a:oracle:financial_services_lending_and_leasing |
| oracle | mysql enterprise monitor | cpe:2.3:a:oracle:mysql_enterprise_monitor |
и ещё 5
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- apache bookkeeperдо 4.14.3
- apache log4jдо 1.2.17 включительно
- canonical ubuntu linux18.04
- debian debian linux10.0
- debian debian linux8.0
- debian debian linux9.0
- netapp oncommand system manager3.0 и новее · до 3.1.3 включительно
- netapp oncommand workflow automationвсе версии
- opensuse leap15.1
- oracle application testing suite13.3.0.1
- oracle communications network integrity7.3.2 и новее · до 7.3.6 включительно
- oracle endeca information discovery studio3.2.0
- oracle financial services lending and leasing14.1.0 и новее · до 14.8.0 включительно
- oracle financial services lending and leasing12.5.0
- oracle mysql enterprise monitorдо 8.0.29 включительно
- oracle primavera gateway17.12.0 и новее · до 17.12.7 включительно
- oracle primavera gateway16.2 и новее · до 16.2.11 включительно
- oracle rapid planning12.1
- oracle rapid planning12.2
- oracle retail extract transform and load19.0
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (apache). Не зависят от анализа CPE в NVD и обычно опережают его.
Apache Software Foundation Log4j
- versions up to 1.2.17затронута
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| Debian:10 | apache-log4j1.2 | до 1.2.17-8+deb10u1 | 1.2.17-8+deb10u1 |
| Debian:12 | apache-log4j1.2 | до 1.2.17-9 | 1.2.17-9 |
| Debian:8 | apache-log4j1.2 | до 1.2.17-5+deb8u1 | 1.2.17-5+deb8u1 |
| Debian:9 | apache-log4j1.2 | до 1.2.17-7+deb9u1 | 1.2.17-7+deb9u1 |
| Maven | log4j:log4j | с 1.2 · до 1.2.17 включительно | — |
| Maven | org.zenframework.z8.dependencies.commons:log4j-1.2.17 | все версии | — |
| openSUSE:Leap 15.1 | log4j | до 1.2.17-lp151.5.3.1 | 1.2.17-lp151.5.3.1 |
| openSUSE:Leap 15.1 | log4j-mini | до 1.2.17-lp151.5.3.1 | 1.2.17-lp151.5.3.1 |
| Red Hat:enterprise_linux:7::client | log4j | до 0:1.2.17-16.el7_4 | 0:1.2.17-16.el7_4 |
| Red Hat:enterprise_linux:7::client | log4j-javadoc | до 0:1.2.17-16.el7_4 | 0:1.2.17-16.el7_4 |
| Red Hat:enterprise_linux:7::client | log4j-manual | до 0:1.2.17-16.el7_4 | 0:1.2.17-16.el7_4 |
| Red Hat:jboss_enterprise_application_platform:5::el5 | log4j | до 0:1.2.14-19.patch_01.ep5.el5 | 0:1.2.14-19.patch_01.ep5.el5 |
| Red Hat:jboss_enterprise_application_platform:5::el6 | log4j | до 0:1.2.14-19.patch_01.ep5.el6 | 0:1.2.14-19.patch_01.ep5.el6 |
| Red Hat:jboss_enterprise_application_platform:6::el6 | jboss-ec2-eap | до 0:7.5.17-1.Final_redhat_4.ep6.el6 | 0:7.5.17-1.Final_redhat_4.ep6.el6 |
| Red Hat:jboss_enterprise_application_platform:6::el6 | jboss-ec2-eap-samples | до 0:7.5.17-1.Final_redhat_4.ep6.el6 | 0:7.5.17-1.Final_redhat_4.ep6.el6 |
| Red Hat:jboss_enterprise_application_platform:7::el6 | eap7-jboss-ec2-eap | до 0:7.0.8-1.GA_redhat_1.ep7.el6 | 0:7.0.8-1.GA_redhat_1.ep7.el6 |
| Red Hat:jboss_enterprise_application_platform:7::el6 | eap7-jboss-ec2-eap-samples | до 0:7.0.8-1.GA_redhat_1.ep7.el6 | 0:7.0.8-1.GA_redhat_1.ep7.el6 |
| Red Hat:jboss_enterprise_application_platform:7::el7 | eap7-jboss-ec2-eap | до 0:7.0.8-1.GA_redhat_1.ep7.el7 | 0:7.0.8-1.GA_redhat_1.ep7.el7 |
| Red Hat:jboss_enterprise_application_platform:7::el7 | eap7-jboss-ec2-eap-samples | до 0:7.0.8-1.GA_redhat_1.ep7.el7 | 0:7.0.8-1.GA_redhat_1.ep7.el7 |
| Red Hat:jboss_enterprise_web_server:3.1::el6 | log4j-eap6 | до 0:1.2.16-12.redhat_3.1.ep6.el6 | 0:1.2.16-12.redhat_3.1.ep6.el6 |
| Red Hat:jboss_enterprise_web_server:3.1::el6 | tomcat-native | до 0:1.2.8-10.redhat_10.ep7.el6 | 0:1.2.8-10.redhat_10.ep7.el6 |
| Red Hat:jboss_enterprise_web_server:3.1::el6 | tomcat-native-debuginfo | до 0:1.2.8-10.redhat_10.ep7.el6 | 0:1.2.8-10.redhat_10.ep7.el6 |
| Red Hat:jboss_enterprise_web_server:3.1::el6 | tomcat7 | до 0:7.0.70-22.ep7.el6 | 0:7.0.70-22.ep7.el6 |
| Red Hat:jboss_enterprise_web_server:3.1::el6 | tomcat7-admin-webapps | до 0:7.0.70-22.ep7.el6 | 0:7.0.70-22.ep7.el6 |
+56
Тот же продукт
apache: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2021-44228Apache Log4j2 JNDI features do not protect against attacker controlled LDAP and other JNDI related endpointsKEV100Срочно
- CVE-2021-45046Apache Log4j2 Thread Context Message Pattern and Context Lookup Pattern vulnerable to a denial of service attackKEV96Срочно
- CVE-2017-5645In Apache Log4j 2.x before 2.8.2, when using the TCP socket server or UDP socket server to receive serialized log events from another applic66На этой неделе
- CVE-2022-23305SQL injection in JDBC Appender in Apache Log4j V159В плане
- CVE-2021-44832Apache Log4j2 vulnerable to RCE via JDBC Appender when attacker controls configuration55В плане
- CVE-2022-23302Deserialization of untrusted data in JMSSink in Apache Log4j 1.x54В плане
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Debian:apache-log4j1.2 | 1.2.17-9 · Debian:12 | Реестр пакетов (OSV) |
| openSUSE:log4j | 1.2.17-lp151.5.3.1 · openSUSE:Leap 15.1 | Реестр пакетов (OSV) |
| openSUSE:log4j-mini | 1.2.17-lp151.5.3.1 · openSUSE:Leap 15.1 | Реестр пакетов (OSV) |
| Red Hat:log4j-eap6 | 0:1.2.16-12.redhat_3.1.ep6.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat-native | 0:1.2.8-10.redhat_10.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat-native-debuginfo | 0:1.2.8-10.redhat_10.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7 | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-admin-webapps | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-docs-webapp | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-el-2.2-api | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-javadoc | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-jsp-2.2-api | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-jsvc | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-lib | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| Red Hat:tomcat7-log4j | 0:7.0.70-22.ep7.el6 · Red Hat:jboss_enterprise_web_server:3.1::el6 | Реестр пакетов (OSV) |
| SUSE:log4j | 1.2.17-5.3.1 · SUSE:Linux Enterprise Module for Basesystem 15 | Реестр пакетов (OSV) |
Статус эксплойта
Есть proof of concept
Существует публичный PoC или сигнатура обнаружения. Знание об эксплойте доступно; не откладывайте установку исправлений.
Доказательство
- Репозиторий PoC на GitHub ×3
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Репозиторий PoC на GitHub | stars:78 | 2019-12-25 |
| Репозиторий PoC на GitHub | stars:1 | 2020-07-16 |
| Репозиторий PoC на GitHub | stars:39 | 2021-12-14 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Публикация
- Первый PoC+4 дн.
- Сегодня29 сент. 2026 г.+2475 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-502 · Deserialization of Untrusted DataВектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Первопричина
Данные, полученные по сети, десериализуются в собственный объектный формат языка без проверки источника. Во время десериализации могут быть задействованы пути выполнения кода внутри объекта.
Ошибка в коде
Весь класс CWE-502Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.
Уязвимый код
payload = sock.recv(65536)job = pickle.loads(payload)Исправленный код
payload = sock.recv(65536)if not hmac.compare_digest(sign(payload), header_sig): raise PermissionError("недействительная подпись")job = JobSchema.validate(json.loads(payload))Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
—
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- lists.opensuse.org/opensuse-security-announce/2020-01/msg00022.html
- lists.apache.org/thread.html/277b4b5c2b0e06a825ccec565fa65bd671f35a4d58e3e2ec5d0618e1%40%3Cdev.tika.apache.org%3E
- lists.apache.org/thread.html/44491fb9cc19acc901f7cff34acb7376619f15638439416e3e14761c%40%3Cdev.tika.apache.org%3E
- lists.apache.org/thread.html/479471e6debd608c837b9815b76eab24676657d4444fcfd5ef96d6e6%40%3Cdev.tika.apache.org%3E
- lists.apache.org/thread.html/564f03b4e9511fcba29c68fc0299372dadbdb002718fa8edcc4325e4%40%3Cjira.kafka.apache.org%3E
- lists.apache.org/thread.html/6114ce566200d76e3cc45c521a62c2c5a4eac15738248f58a99f622c%40%3Cissues.activemq.apache.org%3E
- lists.apache.org/thread.html/752ec92cd1e334a639e79bfbd689a4ec2c6579ec5bb41b53ffdf358d%40%3Cdev.kafka.apache.org%3E
- lists.apache.org/thread.html/8ab32b4c9f1826f20add7c40be08909de9f58a89dc1de9c09953f5ac%40%3Cissues.activemq.apache.org%3E
- lists.apache.org/thread.html/eea03d504b36e8f870e8321d908e1def1addda16adda04327fe7c125%40%3Cdev.logging.apache.org%3E
- lists.apache.org/thread.html/r05755112a8c164abc1004bb44f198b1e3d8ca3d546a8f13ebd3aa05f%40%3Cissues.zookeeper.apache.org%3E
- lists.apache.org/thread.html/r107c8737db39ec9ec4f4e7147b249e29be79170b9ef4b80528105a2d%40%3Cdev.zookeeper.apache.org%3E
- lists.apache.org/thread.html/r13d4b5c60ff63f3c4fab51d6ff266655be503b8a1884e2f2fab67c3a%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r189aaeaad897f7d6b96f7c43a8ef2dfb9f6e9f8c1cc9ad182ce9b9ae%40%3Cjira.kafka.apache.org%3E
- lists.apache.org/thread.html/r18f1c010b554a3a2d761e8ffffd8674fd4747bcbcf16c643d708318c%40%3Cissues.activemq.apache.org%3E
- lists.apache.org/thread.html/r1b103833cb5bc8466e24ff0ecc5e75b45a705334ab6a444e64e840a0%40%3Cissues.bookkeeper.apache.org%3E
- lists.apache.org/thread.html/r1b7734dfdfd938640f2f5fb6f4231a267145c71ed60cc7faa1cbac07%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r26244f9f7d9a8a27a092eb0b2a0ca9395e88fcde8b5edaeca7ce569c%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r2721aba31a8562639c4b937150897e24f78f747cdbda8641c0f659fe%40%3Cusers.kafka.apache.org%3E
- lists.apache.org/thread.html/r2756fd570b6709d55a61831ca028405bcb3e312175a60bc5d911c81f%40%3Cjira.kafka.apache.org%3E
- lists.apache.org/thread.html/r2ce8d26154bea939536e6cf27ed02d3192bf5c5d04df885a80fe89b3%40%3Cissues.activemq.apache.org%3E
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.