检测到 Apache Log4j 安装文件

high Web App Scanning 插件 ID 113076

简介

检测到 Apache Log4j 安装文件

描述

Apache Log4j 是一个基于 Java 的开放源代码日志框架,可在众多 Java 应用程序中使用。扫描程序检测到存在参考 Apache Log4j 用法的安装文件。

解决方案

检测到的文件需要立即审查,以验证 Apache Log4j 的存在以及其是否受到 CVE-2021-44228 中所述的危急漏洞影响。如果得到确认,请将 Log4j 更新至版本 2.15.0 或更高版本,或采用供应商建议的缓解措施。最后,请确保已检测的文件中设有妥当限制,或移除不需要的文件。

另见

https://logging.apache.org/log4j/2.x/

插件详情

严重性: High

ID: 113076

类型: remote

发布时间: 2021/12/14

最近更新时间: 2021/12/14

扫描模板: api, basic, full, log4shell, pci, scan

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: High

基本分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: High

基本分数: 7.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: High

Base Score: 8.7

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

漏洞信息

CPE: cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*

参考资料信息