Skip to content

Сообщение об уязвимости Apache?log4j2

1. Описание уязвимости

Уязвимость безопасности Apache Log4j2, продукты FineBI не затронуты.

Уязвимости описаны в таблице ниже:

Описание уязвимостиЗатронутые версии Log4j
Apache Log4j2 имеет рекурсивный разбор в некоторых функциях, что позволяет злоумышленникам напрямую конструировать вредоносные запросы, провоцируя уязвимость удаленного выполнения кода 24 ноября 2021 года команда безопасности AliCloud сообщила официальным представителям Apache об уязвимости удаленного выполнения кода в Apache Log4j2, которая теперь устранена.2.x<=2.14.1

2. Влияние продукта

предложенияFineBIДругие товары
Версии Log4j1.2.17Если речь идет о других продуктах, интегрированных в FineBI, вы можете обратиться к этой ссылке: [[Руководство по устранению] Уязвимость удаленного выполнения кода Apache-Log4j2](https://open.work.weixin.qq.com/wwopen/mpnews?mixuin=3_HVCQAABwBHKvwGAAAUAA&mfid=WW0310-6x9-BwAABwB7tPj8XTxKnQJm-1T5c&idx=0&sn=d38bbc1075de2cdc8c9f67fc6d09894a¬replace=true)
Затронут или нетзасорение
Наличие других уязвимостей в системе безопасностиУязвимость CVE-2019-17571 существует в этой версии. Однако продукт FineBI не устраняет эту уязвимость и не использует функциональность класса SocketServer в Log4j.
Рекомендации по обращениюНе стоит обращать внимания