CVE-2022-23305
إدخال SQL في JDBC Appender في Apache Log4j V1
- تم النشر
- 18/01/2022
- محدث
- 27/05/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
حسب التصميم، يقبل JDBCAppender في Log4j 1.2.x عبارة SQL كمعامل إعداد حيث تكون القيم المطلوب إدراجها محولات من PatternLayout. من المرجح أن يكون محول الرسائل، %m، مضمنًا دائمًا. وهذا يسمح للمهاجمين بالتلاعب في SQL عن طريق إدخال سلاسل مصممة بعناية في حقول الإدخال أو الترويسات الخاصة بتطبيق يتم تسجيلها، مما يسمح بتنفيذ استعلامات SQL غير مقصودة. لاحظ أن هذه المشكلة تؤثر فقط على Log4j 1.x عند تكوينه تحديدًا لاستخدام JDBCAppender، وهو ليس الإعداد الافتراضي. بدءًا من الإصدار 2.0-beta8، أُعيد تقديم JDBCAppender مع دعم مناسب لاستعلامات SQL ذات المعاملات ومزيد من التخصيص للأعمدة المكتوبة في السجلات. وصل Apache Log4j 1.2 إلى نهاية دورة حياته في أغسطس 2015. يجب على المستخدمين الترقية إلى Log4j 2 لأنه يعالج العديد من المشكلات الأخرى من الإصدارات السابقة.
المصادر
2- CVE-2022-RCEPoC
اختبار حقن بيانات قمامة عكسي CVE-2022-23305 أداة استغلال برنامج تعليمي Exploit POC
CVE-2022-23305 Log4J JDBCAppender إثبات مفهوم حقن SQL
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.