2021-2652: logback, Maven: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2021-12-21 08:35)
- Neues Advisory
- Version 2 (2021-12-27 08:51)
- Für openSUSE Leap 15.2 steht ein Sicherheitsupdate auf logback 1.2.8 zur Verfügung.
- Version 3 (2023-05-08 14:50)
- Für Development Tools Module 15 SP4, openSUSE Leap 15.4, SUSE Enterprise Storage 7 und 7.1, SUSE Linux Enterprise Desktop 15 SP4, SUSE Linux Enterprise High Performance Computing 15 SP2, 15 SP2 LTSS, 15 SP3, 15 SP3 ESPOS / LTSS und 15 SP4, SUSE Linux Enterprise Real Time 15 SP3 und 15 SP4, SUSE Linux Enterprise Server 15 SP2, 15 SP2 LTSS, 15 SP3, 15 SP3 LTSS und 15 SP4, SUSE Linux Enterprise Server for SAP Applications 15 SP2, 15 SP3 und 15 SP4, SUSE Manager Proxy 4.3, SUSE Manager Retail Branch Server 4.3, SUSE Manager Server 4.3 sowie SUSE Manager Server 4.3 Module 4.3 stehen Sicherheitsupdates für 'antlr3', 'maven', 'minlog', 'sbt' und 'xmvn' bereit, um die Schwachstelle zu beheben. Maven wird damit auf Version 3.8.6 aktualisiert.
Betroffene Software
Entwicklung
Server
Betroffene Plattformen
Linux
Beschreibung:
Ein Angreifer mit der Berechtigung, die Konfiguration von logback zu ändern, kann die Schwachstelle aus der Ferne ausnutzen, um in einem Angriff analog zu Log4Shell (CVE-2021-44228) beliebigen Programmcode auszuführen.
Der Hersteller adressiert die Schwachstelle mit logback 1.2.8, indem der Java Naming and Directory Interface (JNDI)-Lookup Programmcode deaktiviert wird. Das hat Auswirkungen auf den Selektor 'ContextJNDISelector' und das Konfigurationselement '<insertFromJNDI>'. Zusätzlich wird Programmcode zur Java Database Connectivity (JDBC) ersatzlos entfernt. logback 1.2.9 implementiert weitere Vorsichtsmaßnahmen, welche die Verwendung von JNDI wieder ermöglichen.
Für openSUSE Leap 15.3 steht ein Sicherheitsupdate auf logback 1.2.8 zur Verfügung.
Schwachstellen:
CVE-2021-42550
Schwachstelle in logback ermöglicht Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.