Apache Log4j JDBCAppender ile ilgili olarak CVSS 3.1 skoru 9.8 olan kritik* bir güvenlik zafiyeti yayınlanmıştır.
Tasarım gereği, JDBCAppender bir SQL cümleciğini parametre olarak kabul etmektedir. Bu durum, bir saldırganın bu SQL cümleciğini manipüle ederek istenmeyen SQL sorgularını çalıştırılmasına sebep olabilmektedir.
Etkilenen Sistemler
Aşağıdaki sistemlerin etkilendiği belirtilmiştir;
IoC’ler
-
Çözüm Önerileri
Aşağıda belirtilen güncelleme/işlemin yapılması önerilmiştir.
1. Log4j 2 versiyonuna güncellenmesi
2. JDBCAppender kullanımının konfigürasyon marifetiyle kullanımdan kaldırılması
CVE / CWE
CVE-2022-23305
Ek Bilgiler
* CVSS 3.1 skoru (10 üzerinden) 7.0-8.9 olanlar “yüksek”, 9.0-10.0 olanlar “kritik” zafiyet olarak değerlendirilmektedir.
+90 216 504 53 32
Aydınevler Mahallesi,İsmet İnönü Cadddesi,Küçükyalı Ofis Park A Blok,No:20/1 Maltepe İstanbul
+90 312 235 44 51
Güvenlik zafiyetlerinden anlık haberdar olmak için ana sayfadaki bültenimize kayıt olabilirsiniz.