CRITICAL✓ PATCH🇬🇧 English

CVE-2017-5645

Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server

CVSS 9.8v3.1pub. 2017-04-17upd. 2026-05-13

Podatność w Apache Log4j 2.x przed wersją 2.8.2 umożliwia zdalne wykonanie kodu (RCE) poprzez przesłanie specjalnie spreparowanego binarnego payload do serwera gniazd TCP lub UDP odbierającego serializowane zdarzenia logowania. Jest to podatność krytyczna (CVSS 9.8), nie wymagająca uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In Apache Log4j 2.x before 2.8.2, when using the TCP socket server or UDP socket server to receive serialized log events from another application, a specially crafted binary payload can be sent that, when deserialized, can execute arbitrary code.

🤖 Analiza AI
Jak działa

Apache Log4j 2.x udostępnia serwer gniazd TCP i UDP, który może odbierać serializowane zdarzenia logowania przesyłane przez sieć z innych aplikacji. Atakujący może wysłać do tego serwera specjalnie spreparowany binarny payload, który po deserializacji (CWE-502 — niebezpieczna deserializacja niezaufanych danych) prowadzi do wykonania dowolnego kodu w kontekście procesu odbierającego. Mechanizm nie wymaga żadnej formy uwierzytelnienia ani wcześniejszego dostępu do systemu.

Skutki

Atakujący zdalny, bez uwierzytelnienia, może wykonać dowolny kod na serwerze docelowym, co w praktyce oznacza pełne przejęcie kontroli nad systemem, możliwość kradzieży danych, instalacji złośliwego oprogramowania lub zakłócenia działania usług.

Mitygacja

Należy zaktualizować Apache Log4j do wersji 2.8.2 lub nowszej. Jeśli aktualizacja nie jest natychmiast możliwa, należy wyłączyć TCP/UDP socket server Log4j, jeśli nie jest on niezbędny w środowisku produkcyjnym. Dla produktów Oracle i NetApp należy zastosować patche dostępne u producentów zgodnie z referencjami (Oracle CPU: kwiecień 2018, lipiec 2018, październik 2018).

Kogo dotyczy

Apache Log4j 2.x przed wersją 2.8.2, a także produkty wykorzystujące tę bibliotekę: Oracle Enterprise Manager Base Platform, NetApp OnCommand API Services, NetApp OnCommand Insight, NetApp OnCommand Workflow Automation — w wersjach wskazanych w referencjach producentów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Log4j

    APP
    Apache
    2.0 – 2.8.2 (bez)
  • Netapp Oncommand Api Services

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Insight

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Workflow Automation

    APP
    Netapp
    wszystkie wersje
  • Netapp Service Level Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapcenter

    APP
    Netapp
    wszystkie wersje
  • Netapp Storage Automation Store

    APP
    Netapp
    wszystkie wersje
  • Oracle Api Gateway

    APP
    Oracle
    11.1.2.4.0
  • Oracle Application Testing Suite

    APP
    Oracle
    13.3.0.1
  • Oracle Autovue Vuelink Integration

    APP
    Oracle
    21.0.021.0.1
  • Oracle Banking Platform

    APP
    Oracle
    2.6.02.6.12.6.2
  • Oracle Bi Publisher

    APP
    Oracle
    11.1.1.7.011.1.1.9.012.2.1.3.012.2.1.4.0
  • Oracle Communications Converged Application Server Service Controller

    APP
    Oracle
    6.1
  • Oracle Communications Instant Messaging Server

    APP
    Oracle
    10.0.1.3.0
  • Oracle Communications Interactive Session Recorder

    APP
    Oracle
    6.0 – 6.2
  • Oracle Communications Messaging Server

    APP
    Oracle
    < 8.0.2
  • Oracle Communications Network Integrity

    APP
    Oracle
    7.3.2 – 7.3.6
  • Oracle Communications Online Mediation Controller

    APP
    Oracle
    6.1
  • Oracle Communications Pricing Design Center

    APP
    Oracle
    11.112.0
  • Oracle Communications Service Broker

    APP
    Oracle
    6.0
  • Oracle Communications Webrtc Session Controller

    APP
    Oracle
    < 7.2
  • Oracle Configuration Manager

    APP
    Oracle
    12.1.2.0.212.1.2.0.5
  • Oracle Endeca Information Discovery Studio

    APP
    Oracle
    3.2.0
  • Oracle Enterprise Data Quality

    APP
    Oracle
    12.2.1.3.0
  • Oracle Enterprise Manager Base Platform

    APP
    Oracle
    12.1.0.513.2.0.0
  • Oracle Enterprise Manager For Fusion Middleware

    APP
    Oracle
    12.1.0.513.2.0.0
  • Oracle Enterprise Manager For MySQL Database

    APP
    Oracle
    ≤ 13.2.2.0.0
  • Oracle Enterprise Manager For Oracle Database

    APP
    Oracle
    12.1.0.813.2.2
  • Oracle Enterprise Manager For Peoplesoft

    APP
    Oracle
    13.1.1.113.2.1.1
  • Oracle Financial Services Analytical Applications Infrastructure

    APP
    Oracle
    8.0.0.0.0 – 8.0.7.0.07.3.3.0.0 – 7.3.3.0.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2021-45046CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup