ГрамотаИБ ГрамотаИБ

BDU:2021-05969

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость компонента JNDI библиотеки журналирования Java-программ Apache Log4j2, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2021-44228

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента JNDI библиотеки журналирования Java-программ Apache Log4j2 связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Использование рекомендаций: Для Apache Log4j2: https://logging.apache.org/log4j/2.x/security.html Для программных продуктов Cisco Systems Inc.: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-apache-log4j-qRuKNEbd Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2021-44228 Для программных продуктов SonicWall: https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0032 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2021-44228 Для программных продуктов NetApp Inc.: https://security.netapp.com/advisory/ntap-20211210-0007/ Для программных продуктов Juniper Networks Inc.: https://kb.juniper.net/InfoCenter/index?page=content&id=JSA11259&cat=SIRT_1&actp=LIST Для программных продуктов Siemens AG: https://cert-portal.siemens.com/productcert/pdf/ssa-661247.pdf Для программных продуктов Dell Inc.: https://www.dell.com/support/kbdoc/ru-ru/000194372/dsn-2021-007-dell-response-to-apache-log4j-remote-code-execution-vulnerability Для РедОС: http://repo.red-soft.ru/redos/7.2c/x86_64/updates/ Для программных продуктов Microsoft Corp.: https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-44228 Для UBLinux: https://security.ublinux.ru/AVG-45 Для ОС ОН «Стрелец»: https://strelets.net/patchi-i-obnovleniya-bezopasnosti#kumulyativnoe-obnovlenie Для ОСОН Основа: Обновление программного обеспечения apache-log4j2 до версии 2.17.0+repack-1~deb10u1.osnova1 Для ОС ОН «Стрелец»: Обновление программного обеспечения apache-log4j2 до версии 2.12.4-0+deb9u1

Сведения записи

Дата публикации: 13.12.2021
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationLog4jдо 2.12.3Не указана
Apache Software FoundationLog4jдо 2.17.0Не указана
Apache Software FoundationLog4jдо 2.3.1Не указана
Cisco Systems Inc.Catalyst SD-WAN Manager-Не указана
Cisco Systems Inc.Cisco Advanced Web Security Reporting Application-Не указана
Cisco Systems Inc.Cisco BroadCloud-Не указана
Cisco Systems Inc.Cisco CloudCenter Suite Admin-Не указана
Cisco Systems Inc.Cisco Computer Telephony Integration Object Server (CTIOS)-Не указана
Cisco Systems Inc.Cisco DNA Center-Не указана
Cisco Systems Inc.Cisco Evolved Programmable Network Manager-Не указана
Cisco Systems Inc.Cisco Identity Services Engine.Не указана
Cisco Systems Inc.Cisco Kinetic for Cities-Не указана
Cisco Systems Inc.Cisco Managed Services Accelerator-Не указана
Cisco Systems Inc.Cisco Nexus Dashboardдо 2.1.2Не указана
Cisco Systems Inc.Cisco Packaged Contact Center Enterprise-Не указана
Cisco Systems Inc.Cisco Registered Envelope Service-Не указана
Cisco Systems Inc.Cisco ThousandEyes Recorder-Не указана
Cisco Systems Inc.Cisco Umbrella-Не указана
Cisco Systems Inc.Cisco Unified Communications Manager Cloud-Не указана
Cisco Systems Inc.Cisco Unified Contact Center Enterprise-Не указана
Cisco Systems Inc.Cisco Unified SIP Proxy Software-Не указана
Cisco Systems Inc.Cisco WAN Automation Engine (WAE)-Не указана
Cisco Systems Inc.Cisco Webex Cloud-Connected UC (CCUC)-Не указана
Cisco Systems Inc.Cisco Webex Meetings-Не указана
Cisco Systems Inc.Crosswork Change Automation-Не указана
Cisco Systems Inc.Enterprise Chat and Email-Не указана
Cisco Systems Inc.Integrated Management Controller (IMC) Supervisor-Не указана
Cisco Systems Inc.Intersight Virtual Appliance-Не указана
Cisco Systems Inc.Network Services Orchestrator-Не указана
Cisco Systems Inc.UCS Director-Не указана
Cisco Systems Inc.Video Surveillance Manager-Не указана
Dell TechnologiesEMC Connectrix SANnav2.1.1Не указана
Dell TechnologiesEMC Enterprise Storage Analytics for vRealize Operationsдо 6.3.0Не указана
Dell TechnologiesEnterprise Hybrid Cloud4.1.2Не указана
Dell TechnologiesStorage Analytics for vRealize Operationsдо 6.3.0Не указана
Dell TechnologiesVxRail-Не указана
Dell TechnologiesWyse Management Suiteдо 3.5.1Не указана
Juniper Networks Inc.Juniper Networks Paragon Insights-Не указана
Juniper Networks Inc.Juniper Networks Paragon Pathfinder-Не указана
Juniper Networks Inc.Juniper Networks Paragon Planner-Не указана
Juniper Networks Inc.Networks NorthStar Controller Application-Не указана
Microsoft CorpAzure Application Insights Java SDK-Не указана
Microsoft CorpAzure Arc-enabled Data Services-Не указана
Microsoft CorpAzure Data Lake Store Java client SDK-Не указана
Microsoft CorpAzure Data Lake Store Java tool-Не указана
Microsoft CorpAzure Databricks-Не указана
Microsoft CorpAzure DevOps-Не указана
Microsoft CorpAzure DevOps Server-Не указана
Microsoft CorpAzure Spring Cloud-Не указана
Microsoft CorpAzure VMware Solution-Не указана

Показано 50 из 124 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.