ГрамотаИБ ГрамотаИБ

BDU:2023-07205

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость адаптера JDBCAppender программы для журналирования Java-программ Log4j, позволяющая нарушителю выполнять произвольные SQL-запросы к базе данных

Соответствие зарубежным идентификаторам

CVE-2022-23305

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость адаптера JDBCAppender программы для журналирования Java-программ Log4j связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнять произвольные SQL-запросы к базе данных

Способ устранения

Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://security.netapp.com/advisory/ntap-20220217-0007/ Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2022.html https://www.oracle.com/security-alerts/cpujul2022.html Для программных продуктов NetApp: https://security.netapp.com/advisory/ntap-20220217-0007/ Для ОС ОН «Стрелец»: Обновление программного обеспечения apache-log4j1.2 до версии 1.2.17-7+deb9u2 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения apache-log4j1.2 до версии 1.2.17+repack-8+deb10u2.osnova1 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2519

Сведения записи

Дата публикации: 27.10.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationLog4jот 1.2.0 до 1.2.17 включительноНе указана
Brocade Inc.Brocade SANnav-Не указана
Google IncAndroid Studio2025.2.3.9Не указана
Microsoft CorpSQL Server2017Не указана
NetApp Inc.SnapManager for Oracle-Не указана
NetApp Inc.SnapManager for SAP-Не указана
Oracle Corp.Advanced Supply Chain Planning12.1Не указана
Oracle Corp.Advanced Supply Chain Planning12.2Не указана
Oracle Corp.Business Intelligence Enterprise Edition12.2.1.3.0Не указана
Oracle Corp.Business Intelligence Enterprise Edition12.2.1.4.0Не указана
Oracle Corp.Business Intelligence Enterprise Edition5.9.0.0.0Не указана
Oracle Corp.Business Process Management Suite12.2.1.3.0Не указана
Oracle Corp.Business Process Management Suite12.2.1.4.0Не указана
Oracle Corp.Communications EAGLE FTP Table Base Retrieval4.5Не указана
Oracle Corp.Communications Instant Messaging Server10.0.1.5.0Не указана
Oracle Corp.Communications Unified Inventory Management7.4.1Не указана
Oracle Corp.Communications Unified Inventory Management7.4.2Не указана
Oracle Corp.E-business Suite Information Discoveryот 12.2.3 до 12.2.11 включительноНе указана
Oracle Corp.Enterprise Manager Base Platform13.4.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.5.0.0Не указана
Oracle Corp.Hyperion Data Relationship Managementдо 11.2.8.0Не указана
Oracle Corp.Hyperion Infrastructure Technologyдо 11.2.8.0Не указана
Oracle Corp.Identity Management Suite12.2.1.3.0Не указана
Oracle Corp.Identity Management Suite12.2.1.4.0Не указана
Oracle Corp.Identity Manager Connector11.1.1.5.0Не указана
Oracle Corp.Middleware Common Libraries and Tools12.2.1.4.0Не указана
Oracle Corp.MySQL Enterprise Monitorдо 8.0.29 включительноНе указана
Oracle Corp.Oracle Communications Messaging Server8.1Не указана
Oracle Corp.Oracle Communications Network Integrity7.3.6Не указана
Oracle Corp.Oracle Communications Offline Mediation Controller12.0.0.5.0Не указана
Oracle Corp.Oracle Communications Offline Mediation Controllerдо 12.0.0.4.4Не указана
Oracle Corp.Oracle E-Business Suite Cloud Manager and Cloud Backup Moduleдо 2.2.1.1.1 включительноНе указана
Oracle Corp.Oracle Financial Services Revenue Management and Billing Analytics2.7.0.0Не указана
Oracle Corp.Oracle Financial Services Revenue Management and Billing Analytics2.7.0.1Не указана
Oracle Corp.Oracle Financial Services Revenue Management and Billing Analytics2.8.0.0Не указана
Oracle Corp.Oracle Healthcare Foundation8.1Не указана
Oracle Corp.Oracle JDeveloper12.2.1.3.0Не указана
Oracle Corp.Oracle Retail Extract Transform and Load13.2.5Не указана
Oracle Corp.Tuxedo12.2.2.0.0Не указана
Oracle Corp.WebLogic Server12.2.1.3.0Не указана
Oracle Corp.WebLogic Server12.2.1.4.0Не указана
Oracle Corp.WebLogic Server14.1.1.0.0Не указана
QOSreload4jдо 1.2.18.2Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 16.01.2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.4.3Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.