CVE-2022-23305
SQL इंजेक्शन Apache Log4j V1 के JDBC Appender में
- प्रकाशित
- 18 जन॰ 2022
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
डिज़ाइन के अनुसार, Log4j 1.2.x में JDBCAppender एक SQL स्टेटमेंट को कॉन्फ़िगरेशन पैरामीटर के रूप में स्वीकार करता है, जहाँ डाली जाने वाली वैल्यूज़ PatternLayout के कन्वर्टर होते हैं। मैसेज कन्वर्टर, %m, के शामिल होने की संभावना हमेशा रहती है। यह हमलावरों को किसी एप्लिकेशन के इनपुट फ़ील्ड या हेडर में क्राफ्टेड स्ट्रिंग्स डालकर SQL में हेरफेर करने की अनुमति देता है, जिन्हें लॉग किया जाता है, जिससे अनपेक्षित SQL क्वेरीज़ निष्पादित हो सकती हैं। ध्यान दें कि यह समस्या केवल Log4j 1.x को प्रभावित करती है जब इसे विशेष रूप से JDBCAppender का उपयोग करने के लिए कॉन्फ़िगर किया गया हो, जो डिफ़ॉल्ट नहीं है। संस्करण 2.0-beta8 से शुरू करके, JDBCAppender को पैरामीटराइज़्ड SQL क्वेरीज़ के लिए उचित समर्थन और लॉग्स में लिखे गए कॉलम्स पर अतिरिक्त अनुकूलन के साथ पुनः पेश किया गया था। Apache Log4j 1.2 अगस्त 2015 में अपने जीवन-चक्र के अंत तक पहुँच गया। उपयोगकर्ताओं को Log4j 2 में अपग्रेड करना चाहिए क्योंकि यह पिछले संस्करणों की कई अन्य समस्याओं का समाधान करता है।
स्रोत
2- CVE-2022-RCEPoC
test रिवर्स कचरा डेटा इंजेक्शन CVE-2022-23305 उपकरण शोषण ट्यूटोरियल Exploit POC
CVE-2022-23305 Log4J JDBCAppender SQl injection POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।