Klasa SocketServer wbudowana w Apache Log4j 1.2 jest podatna na deserializację niezaufanych danych, co umożliwia zdalne wykonanie dowolnego kodu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely execute arbitrary code when combined with a deserialization gadget when listening to untrusted network traffic for log data. This affects Log4j versions up to 1.2 up to 1.2.17.
Klasa SocketServer nasłuchuje na ruch sieciowy w celu odbierania danych logowania. Gdy atakujący wyśle spreparowany, złośliwy strumień danych do nasłuchującego serwera, mechanizm deserializacji przetwarza go bez weryfikacji zaufania źródła. W połączeniu z odpowiednim gadgetem deserializacyjnym dostępnym w classpath aplikacji, możliwe jest wykonanie dowolnego kodu na serwerze.
Atakujący może zdalnie wykonać dowolny kod (RCE) na podatnym serwerze bez żadnego uwierzytelnienia, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia danych oraz naruszenia integralności i dostępności usług.
Gałąź Log4j 1.2 jest od dawna nierozwijana (end-of-life) i nie otrzyma oficjalnego patcha — zaleca się migrację do Apache Log4j 2.x lub innej aktywnie wspieranej biblioteki logowania. Jako środek tymczasowy należy usunąć lub wyłączyć klasę SocketServer oraz zablokować na firewallu dostęp do portów, na których nasłuchuje usługa. Należy również sprawdzić aktualizacje dostarczone przez producenta systemu operacyjnego (Debian, Ubuntu, openSUSE) zgodnie z referencjami.
Apache Log4j w wersjach od 1.2 do 1.2.17 włącznie; dystrybucje Debian Linux oraz Canonical Ubuntu Linux zawierające podatną wersję biblioteki
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Bookkeeper
APPApache< 4.14.3Apache Log4j
APPApache≤ 1.2.17Canonical Ubuntu
OSCanonical18.04Debian
OSDebian10.08.09.0Netapp Oncommand System Manager
APPNetapp3.0 – 3.1.3Netapp Oncommand Workflow Automation
APPNetappwszystkie wersjeOpensuse Leap
OSOpensuse15.1Oracle Application Testing Suite
APPOracle13.3.0.1Oracle Communications Network Integrity
APPOracle7.3.2 – 7.3.6Oracle Endeca Information Discovery Studio
APPOracle3.2.0Oracle Financial Services Lending And Leasing
APPOracle12.5.014.1.0 – 14.8.0Oracle MySQL Enterprise Monitor
APPOracle≤ 8.0.29Oracle Primavera Gateway
APPOracle17.12.0 – 17.12.716.2 – 16.2.11Oracle Rapid Planning
APPOracle12.112.2Oracle Retail Extract Transform And Load
APPOracle19.0Oracle Retail Service Backbone
APPOracle14.115.016.0Oracle Weblogic Server
APPOracle10.3.6.0.012.1.3.0.012.2.1.3.012.2.1.4.014.1.1.0.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki