细节
-
史诗
-
状态: Open
The issue is open and ready for the assignee to start work on it.">开放 (查看工作流) -
至关重要的
-
解决方法: 未解决的
-
log4j CVE-2021-44228和CVE-2021-45046
-
描述
的状态跟踪关键的严重性log4j远端控制设备漏洞cve - 2021 - 44228(在2.15.0修复),以及低严重性脆弱性cve - 2021 - 45046在2.16.0(固定)。
下面的插件已知包括log4j2的脆弱版本。x截止到12月10日,或者包含了log4j 2的脆弱版本。X在过去:
参考:
- https://www.lunasec.io/docs/blog/log4j-zero-day/
- https://logging.apache.org/log4j/2.x/security.html
- https://github.com/apache/logging-log4j2/pull/608是否对范围和工作区进行了一些有用的讨论
- https://www.必威国际有限公司jenkins.io/blog/2021/12/10/log4j2-rce-CVE-2021-44228/我们的博客
- https://github.com/issues?q=org%3A必威国际有限公司jenkinsci+CVE-2021-44228GitHub上的相关问题和PRs
我们目前所知的情况总结如下:
- 漏洞CVE-2021-44228影响log4j 2。x只.它是在版本中引入的2.0 -beta9和固定在2.15.0-rc2.log4j 1。x是未受影响。脆弱的存在,log4j-core-2 * . jar。(或者一个模糊的等价物)需要与插件绑定,其他任何东西(slf4j桥,API jar, log4j . 1.x)都不包括脆弱类(见下文)。
- 最近的jre禁止了特定的LDAP RCE漏洞,但是其他漏洞仍然存在(例如捕获环境变量)。
- Maven Shade Plugin可以重命名包,所以在其他包中可能有匹配(但在最新的插件版本中没有发现一个补丁使用内插件)
- 其他的插件可能已经在旧版本中包含了这个库。我们正在制定一个清单。
- Log4j 2.16.0包含对另一个安全漏洞的修复,请参阅https://lists.apache.org/thread/83y7dx5xvn3h5290q1twn16tltolv88f它的严重性较低,并且需要一个非默认配置才能被利用(或者攻击者能够配置日志记录)。它会影响2.0通过2.15.0 -beta9(包容)固定在2.16.0.
- 具体受影响的类是org.apache.logging.log4j.core.lookup.JndiLookup而且org.apache.logging.log4j.core.net.JndiManager(以前org.apache.logging.log4j.core.appender.JndiManager).前者应按手动拆除https://logging.apache.org/log4j/2.x/security.html使用受影响的版本时。这两个漏洞都适用。
附件
问题的链接
- 有关
-
必威国际有限公司詹金斯- 67424Checkmarx Plugin包含log4j-core 2.16版本漏洞
- Resolved
A developer had implemented a fix and is waiting for a feedback from the reporter.">解决
- 链接
(3)链接
ianw你是正确的。由于第二个和第三个漏洞需要更多的配置需求,我很遗憾在这里添加了2.16跟踪。我敢打赌只有2.15对我们的插件有影响。