CVE-2022-23305
SQL-Injection im JDBC-Appender in Apache Log4j V1
- Veröffentlicht
- 18.01.2022
- Aktualisiert
- 27.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# CVE-2022-23305: SQL-Injection im JDBCAppender von Log4j 1.2.x Konstruktionsbedingt akzeptiert der JDBCAppender in Log4j 1.2.x eine SQL-Anweisung als Konfigurationsparameter, wobei die einzufügenden Werte Konverter aus dem PatternLayout sind. Der Nachrichtenkonverter `%m` ist dabei mit hoher Wahrscheinlichkeit immer enthalten. Dies ermöglicht es Angreifern, das SQL zu manipulieren, indem sie konstruierte Zeichenfolgen in Eingabefelder oder Header einer Anwendung eingeben, die protokolliert werden, wodurch unbeabsichtigte SQL-Abfragen ausgeführt werden können. Beachten Sie, dass dieses Problem nur Log4j 1.x betrifft, wenn es speziell für die Verwendung des JDBCAppender konfiguriert ist, was nicht der Standard ist. Ab Version 2.0-beta8 wurde der JDBCAppender mit ordnungsgemäßer Unterstützung für parametrisierte SQL-Abfragen und weiterer Anpassung der in Protokollen geschriebenen Spalten wieder eingeführt. Apache Log4j 1.2 erreichte im August 2015 das Ende seiner Lebensdauer. Benutzer sollten auf Log4j 2 aktualisieren, da diese Version zahlreiche weitere Probleme der früheren Versionen behebt.
Quellen
2- CVE-2022-RCEPoC
Test Reverse Müll-Daten-Injektion CVE-2022-23305 Tool Exploit Tutorial Exploit POC
CVE-2022-23305 Log4J JDBCAppender SQl injection POC
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.