CRITICAL✓ PATCH🇬🇧 English

CVE-2022-23305

SQL Injection w Log4j 1.2.x via JDBCAppender

CVSS 9.8v3.1pub. 2022-01-18upd. 2026-05-27

Podatność SQL Injection w komponencie JDBCAppender biblioteki Apache Log4j 1.2.x umożliwia nieuwierzytelnionym atakującym wykonanie dowolnych zapytań SQL poprzez spreparowane dane wejściowe logowane przez aplikację. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

By design, the JDBCAppender in Log4j 1.2.x accepts an SQL statement as a configuration parameter where the values to be inserted are converters from PatternLayout. The message converter, %m, is likely to always be included. This allows attackers to manipulate the SQL by entering crafted strings into input fields or headers of an application that are logged allowing unintended SQL queries to be executed. Note this issue only affects Log4j 1.x when specifically configured to use the JDBCAppender, which is not the default. Beginning in version 2.0-beta8, the JDBCAppender was re-introduced with proper support for parameterized SQL queries and further customization over the columns written to in logs. Apache Log4j 1.2 reached end of life in August 2015. Users should upgrade to Log4j 2 as it addresses numerous other issues from the previous versions.

🤖 Analiza AI
Jak działa

JDBCAppender w Log4j 1.2.x przyjmuje instrukcję SQL jako parametr konfiguracyjny, w którym wartości do wstawienia pochodzą z konwerterów PatternLayout — w tym konwertera %m odpowiadającego za treść wiadomości logowanej. Atakujący może wprowadzić spreparowany ciąg znaków do pól formularzy lub nagłówków HTTP obsługiwanych przez aplikację, które następnie trafiają do logu. Ponieważ wartości te nie są parametryzowane, zostają wstrzyknięte bezpośrednio do konstruowanego zapytania SQL, co pozwala na wykonanie niezamierzonych poleceń bazodanowych. Podatność dotyczy wyłącznie konfiguracji, w której świadomie włączono JDBCAppender — nie jest to konfiguracja domyślna.

Skutki

Atakujący może odczytać, zmodyfikować lub usunąć dane z bazy danych, do której podłączona jest aplikacja, a w zależności od uprawnień konta bazodanowego potencjalnie uzyskać dalszy dostęp do systemu. Możliwe jest naruszenie poufności, integralności oraz dostępności przechowywanych danych.

Mitygacja

Należy przeprowadzić migrację do Apache Log4j 2 (od wersji 2.0-beta8 JDBCAppender obsługuje poprawnie sparametryzowane zapytania SQL, co eliminuje podatność). Jeśli natychmiastowa migracja nie jest możliwa, należy upewnić się, że JDBCAppender nie jest używany w konfiguracji Log4j 1.x. Użytkownicy produktów Netapp, Broadcom oraz Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache Log4j w gałęzi 1.2.x skonfigurowany do użycia JDBCAppender. Podatność dotyczy również produktów opartych na tej bibliotece: Netapp Snapmanager, Broadcom Brocade SANnav, Qos.ch Reload4J oraz Oracle Advanced Supply Chain Planning (szczegółowe wersje wskazane w referencjach producentów). Apache Log4j 1.2 osiągnął koniec wsparcia (end of life) w sierpniu 2015 roku.

Uwagi

Apache Log4j 1.2 osiągnął koniec wsparcia (end of life) w sierpniu 2015 roku — migracja do Log4j 2 jest jedynym długoterminowym rozwiązaniem. Podatność jest aktywna wyłącznie przy niedomyślnej konfiguracji z włączonym JDBCAppender.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Log4j

    APP
    Apache
    1.2 – 1.2.17
  • Broadcom Brocade Sannav

    APP
    Broadcom
    wszystkie wersje
  • Netapp Snapmanager

    APP
    Netapp
    wszystkie wersje
  • Oracle Advanced Supply Chain Planning

    APP
    Oracle
    12.112.2
  • Oracle Business Intelligence

    APP
    Oracle
    12.2.1.3.012.2.1.4.05.9.0.0.0
  • Oracle Business Process Management Suite

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Communications Eagle Ftp Table Base Retrieval

    APP
    Oracle
    4.5
  • Oracle Communications Instant Messaging Server

    APP
    Oracle
    10.0.1.5.0
  • Oracle Communications Messaging Server

    APP
    Oracle
    8.1
  • Oracle Communications Network Integrity

    APP
    Oracle
    7.3.6
  • Oracle Communications Offline Mediation Controller

    APP
    Oracle
    12.0.0.5.0< 12.0.0.4.4
  • Oracle Communications Unified Inventory Management

    APP
    Oracle
    7.4.17.4.2
  • Oracle E Business Suite Cloud Manager And Cloud Backup Module

    APP
    Oracle
    2.2.1.1.1< 2.2.1.1.1
  • Oracle E Business Suite Information Discovery

    APP
    Oracle
    12.2.3 – 12.2.11
  • Oracle Enterprise Manager Base Platform

    APP
    Oracle
    13.4.0.013.5.0.0
  • Oracle Financial Services Revenue Management And Billing Analytics

    APP
    Oracle
    2.7.0.02.7.0.12.8.0.0
  • Oracle Healthcare Foundation

    APP
    Oracle
    8.1.0
  • Oracle Hyperion Data Relationship Management

    APP
    Oracle
    < 11.2.8.0
  • Oracle Hyperion Infrastructure Technology

    APP
    Oracle
    < 11.2.8.0
  • Oracle Identity Management Suite

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Identity Manager Connector

    APP
    Oracle
    11.1.1.5.0
  • Oracle Jdeveloper

    APP
    Oracle
    12.2.1.3.0
  • Oracle Middleware Common Libraries And Tools

    APP
    Oracle
    12.2.1.4.0
  • Oracle MySQL Enterprise Monitor

    APP
    Oracle
    ≤ 8.0.29
  • Oracle Retail Extract Transform And Load

    APP
    Oracle
    13.2.5
  • Oracle Tuxedo

    APP
    Oracle
    12.2.2.0.0
  • Oracle Weblogic Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.014.1.1.0.0
  • Qos Reload4j

    APP
    Qos
    < 1.2.18.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2021-45046CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2020-17530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez wymuszoną ewaluację OGNL