BDU:2021-01051: Уязвимость библиотеки журналирования Java-программ Log4j, связанная с восстановлением в памяти недостоверных данных, позволяющая нарушителю выполнить произвольный код
Детали уязвимости BDU:2021-01051
Описание
Уязвимость библиотеки журналирования Java-программ Log4j связана с восстановлением в памяти недостоверных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Что делать с BDU:2021-01051
Критическая уязвимость (CVSS 9.8) требует немедленного реагирования. По приказу ФСТЭК №117 срок устранения — 24 часа. Проверьте наличие патча у вендора и установите его на все затронутые системы. При невозможности патча — изолируйте уязвимый компонент и примените компенсирующие меры.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:L/Au:N/C:C/I:C/A:CCWE — тип уязвимости
CVE — международный идентификатор
Десериализация данных из ненадёжного источника. Может привести к выполнению произвольного кода.
Как атакуют и что делать ▾
Сценарий атаки
Приложение десериализует данные из cookie или POST-параметра. Атакующий подставляет сериализованный объект с вредоносной нагрузкой.
Последствия
Выполнение произвольного кода при десериализации (RCE).
Рекомендации
Не десериализуйте данные из ненадёжных источников. Используйте JSON вместо нативной сериализации.
Тактики и техники
Уязвимое ПО (126)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Oracle Corp. | WebLogic Server | 10.3.6.0 | Не указана |
| Oracle Corp. | WebLogic Server | 12.1.3.0 | Не указана |
| Oracle Corp. | WebLogic Server | 10.3.6.0.0 | Не указана |
| Oracle Corp. | WebLogic Server | 12.1.3.0.0 | Не указана |
| Oracle Corp. | Enterprise Manager Ops Center | 12.2.2 | Не указана |
| Oracle Corp. | Enterprise Manager Ops Center | 12.3.3 | Не указана |
| Oracle Corp. | Enterprise Repository | 11.1.1.7.0 | Не указана |
| Oracle Corp. | Enterprise Repository | 12.1.3.0.0 | Не указана |
| Oracle Corp. | Retail Back Office | 14.0 | Не указана |
| Oracle Corp. | Retail Back Office | 14.1 | Не указана |
| Oracle Corp. | Retail Central Office | 14.0 | Не указана |
| Oracle Corp. | Retail Central Office | 14.1 | Не указана |
| Oracle Corp. | Retail Returns Management | 14.0 | Не указана |
| Oracle Corp. | Retail Returns Management | 14.1 | Не указана |
| Oracle Corp. | Retail Point-of-Service | 14.0 | Не указана |
| Oracle Corp. | Retail Point-of-Service | 14.1 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.2 | Не указана |
| Oracle Corp. | JD Edwards EnterpriseOne Tools | 9.2 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.3 | Не указана |
| Oracle Corp. | Managed File Transfer | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle Endeca Information Discovery Integrator | 3.2.0 | Не указана |
| Oracle Corp. | Oracle Endeca Information Discovery Integrator | 3.1.0 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle JDeveloper | 12.1.3.0.0 | Не указана |
| Oracle Corp. | Oracle JDeveloper | 12.2.1.3.0 | Не указана |
| Oracle Corp. | Oracle Retail Invoice Matching | 12.0 | Не указана |
| Oracle Corp. | Oracle Retail Invoice Matching | 13.0 | Не указана |
| Oracle Corp. | Oracle Retail Invoice Matching | 13.1 | Не указана |
| Oracle Corp. | Oracle Retail Invoice Matching | 13.2 | Не указана |
| Oracle Corp. | Oracle Retail Invoice Matching | 14.0 | Не указана |
| Oracle Corp. | Oracle Retail Invoice Matching | 14.1 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 5.1 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 5.2 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 15.0 | Не указана |
| Oracle Corp. | Oracle Retail Order Broker | 16.0 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.1 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.2 | Не указана |
| Oracle Corp. | Instantis EnterpriseTrack | 17.3 | Не указана |
| Oracle Corp. | Managed File Transfer | 12.1.3.0.0 | Не указана |
| Oracle Corp. | Communications WebRTC Session Controller | до 7.2 | Не указана |
| Oracle Corp. | Endeca Server | 7.7.0 | Не указана |
| Oracle Corp. | JD Edwards World Security | A9.3 | Не указана |
| Oracle Corp. | JD Edwards World Security | A9.4 | Не указана |
| Oracle Corp. | Utilities Framework | 4.4.0.0.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.3.0.2.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.2.0.3.0 | Не указана |
| Oracle Corp. | Utilities Framework | 4.2.0.2.0 | Не указана |
| Oracle Corp. | Application Testing Suite | 13.3.0.1 | Не указана |
| Oracle Corp. | WebLogic Server | 12.2.1.4.0 | Не указана |
| Oracle Corp. | Application Testing Suite | 12.5.0.3 | Не указана |
Показано 50 из 126
Рекомендации по устранению
Использование рекомендаций: Для Apache Log4j: https://issues.apache.org/jira/browse/LOG4J2-1863 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2021.html https://www.oracle.com/security-alerts/cpuapr2020.html https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
SLA ФСТЭК №117
24 часа
по базовой оценке CVSS 9.8
Уточните SLA под вашу среду
Базовый балл 9.8 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Немедленно устранить
Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2017-04-17
Опубликована
2021-03-02
Обновлена
2021-12-16
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость инсталляционного сервиса (Install) программного комплекса автоматизации тестирования Oracle Application Testi
Уязвимость модуля Load Testing for Web Apps программного комплекса автоматизации тестирования Oracle Application Testing
Уязвимость пакета OpenScript программного комплекса автоматизации тестирования Oracle Application Testing Suite, позволя
Уязвимость компонента Core сервера приложений Oracle Communications Converged Application Server, позволяющая нарушителю
Уязвимость декодера Bzip2Decoder сетевого программного средства Netty, позволяющая нарушителю вызвать отказ в обслуживан
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.