CVE-2022-23305
SQL-инъекция в JDBC Appender в Apache Log4j V1
- Опубликовано
- 18 янв. 2022 г.
- Обновлено
- 27 мая 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
По своей конструкции JDBCAppender в Log4j 1.2.x принимает SQL-выражение в качестве параметра конфигурации, где вставляемые значения являются конвертерами из PatternLayout. Конвертер сообщений, %m, скорее всего, всегда будет включён. Это позволяет злоумышленникам манипулировать SQL-запросом, вводя специально сформированные строки в поля ввода или заголовки приложения, которые попадают в журнал, что приводит к выполнению непредусмотренных SQL-запросов. Обратите внимание, что эта проблема затрагивает только Log4j 1.x при специальной настройке на использование JDBCAppender, который не является конфигурацией по умолчанию. Начиная с версии 2.0-beta8, JDBCAppender был повторно внедрён с полноценной поддержкой параметризованных SQL-запросов и дополнительной настройкой столбцов, записываемых в журналы. Apache Log4j 1.2 достиг конца жизненного цикла в августе 2015 года. Пользователям следует обновиться до Log4j 2, поскольку эта версия устраняет множество других проблем предыдущих версий.
Источники
2- CVE-2022-RCEPoC
test обратное внедрение мусорных данных CVE-2022-23305 инструмент эксплуатация руководство Exploit POC
CVE-2022-23305 Log4J JDBCAppender SQl инъекция POC
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.