Оформление
Сообщение об уязвимости Apache?log4j2
1. Описание уязвимости
Уязвимость безопасности Apache Log4j2, продукты FineBI не затронуты.
Уязвимости описаны в таблице ниже:
| Описание уязвимости | Затронутые версии Log4j |
|---|---|
| Apache Log4j2 имеет рекурсивный разбор в некоторых функциях, что позволяет злоумышленникам напрямую конструировать вредоносные запросы, провоцируя уязвимость удаленного выполнения кода 24 ноября 2021 года команда безопасности AliCloud сообщила официальным представителям Apache об уязвимости удаленного выполнения кода в Apache Log4j2, которая теперь устранена. | 2.x<=2.14.1 |
2. Влияние продукта
| предложения | FineBI | Другие товары |
|---|---|---|
| Версии Log4j | 1.2.17 | Если речь идет о других продуктах, интегрированных в FineBI, вы можете обратиться к этой ссылке: [[Руководство по устранению] Уязвимость удаленного выполнения кода Apache-Log4j2](https://open.work.weixin.qq.com/wwopen/mpnews?mixuin=3_HVCQAABwBHKvwGAAAUAA&mfid=WW0310-6x9-BwAABwB7tPj8XTxKnQJm-1T5c&idx=0&sn=d38bbc1075de2cdc8c9f67fc6d09894a¬replace=true) |
| Затронут или нет | засорение | |
| Наличие других уязвимостей в системе безопасности | Уязвимость CVE-2019-17571 существует в этой версии. Однако продукт FineBI не устраняет эту уязвимость и не использует функциональность класса SocketServer в Log4j. | |
| Рекомендации по обращению | Не стоит обращать внимания |