CVE-2019-17571
apache-log4j1.2 - security update
9.8
CRITICAL
CVSS 3.1
EPSS 69.1%
描述
Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely execute arbitrary code when combined with a deserialization gadget when listening to untrusted network traffic for log data. This affects Log4j versions up to 1.2 up to 1.2.17.
如何修補 CVE-2019-17571
要修補 CVE-2019-17571,請將受影響套件升級到下列已修補版本。
- —升級至 1.2.17-9 或更新版本
- —升級至 1.2.17-5+deb8u1 或更新版本
- —升級至 1.2.17-7+deb9u1 或更新版本
- —未列出修補版本
- —未列出修補版本
CVE-2019-17571 正在被利用嗎?
可能 — EPSS 為 69.1%,屬於高被利用機率區間,建議優先修補。
受影響套件(5)
- from 0, < 1.2.17-9
- from 0, < 1.2.17-5+deb8u1
- from 0, < 1.2.17-7+deb9u1
- >= 1.2, <= 1.2.17
CVSS 分數
| 來源 | 版本 | 嚴重程度 | 向量 |
|---|---|---|---|
| osv | CVSS 3.1 | CRITICAL9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |