Failles de sécurité faux positifs pour Apache Log4j (CVE-2021-4104, CVE-2019-17571, CVE-2022-23302, CVE-2022-23305 et CVE-2022-23307)
Résumé: Cet article dresse une liste des failles de sécurité qui ne peuvent pas être exploitées sur Dell EMC PowerMax Embedded NAS (eNAS) version 8.1.15.*, mais qui peuvent être identifiées par les scanners de sécurité. ...
Cet article concerne
Cet article ne concerne pas
Cet article n’est associé à aucun produit spécifique.
Toutes les versions du produit ne sont pas identifiées dans cet article.
Type d’article de sécurité
Security KB
Identifiant CVE
The CVE IDs are listed in the table below.
Résumé des problèmes
Reportez-vous à la section « Recommandations » ci-dessous pour plus d’informations sur chaque CVE.
Recommandations
Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées dans l’ordre jusqu’à la date à laquelle l’équipe d’ingénierie de PowerMax Embedded NAS (eNAS) a déterminé que PowerMax Embedded NAS (eNAS) version 8.1.15* n’était pas vulnérable.
| Composant tiers | ID CVE | Récapitulatif de la faille de sécurité | Raison pour laquelle le produit n’est pas vulnérable | Date de détermination du faux positif |
| JMSAppender | CVE-2021-4104 | JMSAppender dans Log4j 1.2 est vulnérable à la désérialisation des données non approuvées lorsque l’attaquant dispose d’un accès en écriture à la configuration Log4j. | Décrivez les étapes à suivre pour résoudre le problème.
|
4 janvier 2022 |
| SocketServer | CVE-2019-17571 | Dans Log4j 1.2 se trouve une classe SocketServer qui est vulnérable à la désérialisation des données non approuvées qui peuvent être exploitées pour exécuter du code arbitraire à distance lorsqu’elle est associée à un gadget de désérialisation lors de l’écoute du trafic réseau non approuvé pour les données de journal. |
|
4 janvier 2022 |
| Annexe SMTP | CVE-2020-9488 | Validation incorrecte du certificat avec incompatibilité d’hôte dans l’appender SMTP Apache Log4j. Cela pourrait permettre à une connexion SMTPS d’être interceptée par une attaque de l’intercepteur qui pourrait faire fuiter tous les messages de journal envoyés via cet appender. |
|
17 février 2022 |
| JMSSink | CVE-2022-23302 | Dans toutes les versions de Log4j 1.x, JMSSink est vulnérable à la désérialisation des données non approuvées lorsque l’attaquant dispose d’un accès en écriture à la configuration Log4j ou si la configuration fait référence à un service LDAP auquel l’attaquant a accès. |
|
17 février 2022 |
| JDBCAppender | CVE-2022-23305 | De par sa conception, JDBCAppender dans Log4j 1.2.x accepte une instruction SQL en tant que paramètre de configuration où les valeurs à insérer sont des convertisseurs de PatternLayout. Le convertisseur de message, %m, est susceptible d’être toujours inclus. Cela permet aux attaquants de manipuler SQL en saisissant des chaînes créées dans des champs d’entrée ou des en-têtes d’une application qui sont consignés, ce qui permet l’exécution de requêtes SQL involontaires. |
|
17 février 2022 |
| Tronçonneuse Apache | CVE-2022-23307 | Apache Chainsaw présente un problème de désérialisation. |
|
17 février 2022 |
Mention légale
Produits concernés
PowerMax, eNASPropriétés de l’article
Numéro d’article: 000195522
Type d’article: Security KB
Dernière modification: 13 mai 2026
Version: 3
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.