Failles de sécurité faux positifs pour Apache Log4j (CVE-2021-4104, CVE-2019-17571, CVE-2022-23302, CVE-2022-23305 et CVE-2022-23307)

Résumé: Cet article dresse une liste des failles de sécurité qui ne peuvent pas être exploitées sur Dell EMC PowerMax Embedded NAS (eNAS) version 8.1.15.*, mais qui peuvent être identifiées par les scanners de sécurité. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Type d’article de sécurité

Security KB

Identifiant CVE

The CVE IDs are listed in the table below.

Résumé des problèmes

Reportez-vous à la section « Recommandations » ci-dessous pour plus d’informations sur chaque CVE.

Recommandations

Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées dans l’ordre jusqu’à la date à laquelle l’équipe d’ingénierie de PowerMax Embedded NAS (eNAS) a déterminé que PowerMax Embedded NAS (eNAS) version 8.1.15* n’était pas vulnérable.
 
Composant tiers ID CVE Récapitulatif de la faille de sécurité Raison pour laquelle le produit n’est pas vulnérable Date de détermination du faux positif
JMSAppender CVE-2021-4104 JMSAppender dans Log4j 1.2 est vulnérable à la désérialisation des données non approuvées lorsque l’attaquant dispose d’un accès en écriture à la configuration Log4j.  Décrivez les étapes à suivre pour résoudre le problème.
  1. Log4j.xml est le fichier de configuration contenant les détails de l’annexe. Ce fichier dispose d’une autorisation d’écriture pour l’utilisateur C4 uniquement, et les autres utilisateurs ont l’autorisation de lecture. L’utilisateur C4 n’est pas utilisé pour la connexion via SSH. Pour accéder à ce fichier et le modifier, l’attaquant doit disposer du mot de passe de l’utilisateur C4, ce qui est difficile à obtenir.
  2. Cette vulnérabilité est liée à JMS Appender, JMS Appender est utilisé pour envoyer l’événement de journal formaté à une destination JMS.
  3. JMS n’est pas configuré et utilisé dans le code pour eNAS.
Par conséquent, nous avons conclu que nous n’étions pas vulnérables à cette CVE.
4 janvier 2022
SocketServer CVE-2019-17571 Dans Log4j 1.2 se trouve une classe SocketServer qui est vulnérable à la désérialisation des données non approuvées qui peuvent être exploitées pour exécuter du code arbitraire à distance lorsqu’elle est associée à un gadget de désérialisation lors de l’écoute du trafic réseau non approuvé pour les données de journal.
  1. La classe SocketServer nécessite que la configuration soit effectuée pour la configuration du socket entre les serveurs. Cette installation et ces configurations ne sont pas configurées par défaut pour le bundle Log4j.
  2. Pour le produit eNAS, nous ne configurons pas, n’installons pas et n’utilisons pas la classe SocketServer. 
Par conséquent, nous avons conclu que nous n’étions pas vulnérables à cette CVE.
4 janvier 2022
Annexe SMTP CVE-2020-9488 Validation incorrecte du certificat avec incompatibilité d’hôte dans l’appender SMTP Apache Log4j. Cela pourrait permettre à une connexion SMTPS d’être interceptée par une attaque de l’intercepteur qui pourrait faire fuiter tous les messages de journal envoyés via cet appender.
  1. Le code n’utilise pas la classe SMTPAppender.
  2. Nous avons supprimé cette classe des fichiers jar Log4j et vérifié l’interface utilisateur.
  3. Nous voyons également que SMTP nécessite une configuration qui, par défaut, n’est pas activée.
  4. Cette CVE a un score et un impact faibles.
  5. Pour que l’attaquant puisse extraire les détails, ils doivent être de type Man-In-Middle (ce qui nécessite l’accès à la racine). Obtenir l’accès à la racine n’est pas facile pour le produit eNAS.
17 février 2022
JMSSink CVE-2022-23302 Dans toutes les versions de Log4j 1.x, JMSSink est vulnérable à la désérialisation des données non approuvées lorsque l’attaquant dispose d’un accès en écriture à la configuration Log4j ou si la configuration fait référence à un service LDAP auquel l’attaquant a accès.
  1. JMSSink est une application simple qui consomme la journalisation des événements envoyés par un JMSAppender.
  2. Dans eNAS, nous n’utilisons pas JMSAppender pour la journalisation.
  3. Cette faille affecte uniquement les applications qui sont spécifiquement configurées pour utiliser JMSSink, ce qui n’est pas la valeur par défaut dans eNAS.
  4. Pour eNAS, le fichier conf Log4j dispose d’une autorisation en écriture uniquement pour l’utilisateur root. Comme dans les deux produits, le fichier de configuration Log4j ne dispose pas d’une autorisation d’écriture universelle. Il est difficile pour l’attaquant de modifier ce fichier.
  5. Nous avons également évalué le code et constaté que l’appender JMSSink n’est pas consommé dans le code.
  6. Toutefois, pour en être plus sûr, nous avons supprimé cette classe de notre fichier jar et validé l’interface utilisateur et la fonctionnalité de journalisation. Nous n’avons pu observer aucun effet visible après la suppression de la classe.
17 février 2022
JDBCAppender CVE-2022-23305 De par sa conception, JDBCAppender dans Log4j 1.2.x accepte une instruction SQL en tant que paramètre de configuration où les valeurs à insérer sont des convertisseurs de PatternLayout. Le convertisseur de message, %m, est susceptible d’être toujours inclus. Cela permet aux attaquants de manipuler SQL en saisissant des chaînes créées dans des champs d’entrée ou des en-têtes d’une application qui sont consignés, ce qui permet l’exécution de requêtes SQL involontaires.
  1. JDBCAppender est utilisé pour envoyer des événements de log à une base de données.
  2. JDBC n’est pas configuré pour le fichier log4j.xml. Pour utiliser JDBCAppender, des configurations distinctes doivent être effectuées. 
  3. La classe JDBCAppender n’est pas utilisée dans le code pour eNAS.
  4. Étant donné que la classe JDBCAppender n’est pas consommée, la faille de sécurité liée à son utilisation n’affecte pas le produit.
17 février 2022
Tronçonneuse Apache CVE-2022-23307 Apache Chainsaw présente un problème de désérialisation.
  1. Chainsaw est une application de support pour Log4j. Il s’agit d’une visionneuse de journaux basée sur une interface graphique qui peut lire les fichiers journaux au format XMLLayout de Log4j.
  2. Par défaut, il écoute les objets LoggingEvent envoyés à l’aide de SocketAppender et les affiche dans un tableau. Les événements peuvent être filtrés en fonction du niveau, du nom du thread, de l’enregistreur, du message et de la carte fille réseau.
  3. Log4j n’est pas configuré pour utiliser la tronçonneuse par défaut. Aucune configuration distincte n’a été effectuée pour configurer ChainSaw à utiliser dans eNAS.
  4. Pour eNAS, le code ne consomme pas les API Chainsaw.
  5. Apache Chainsaw écoute les objets de journalisation envoyés sur SocketAppender, mais ne dispose pas de SocketAppender configuré pour eNAS.
  6. Par défaut, SocketAppender n’est pas activé pour Log4j et nécessite une configuration explicite pour son utilisation.
17 février 2022

Produits concernés

PowerMax, eNAS
Propriétés de l’article
Numéro d’article: 000195522
Type d’article: Security KB
Dernière modification: 13 mai 2026
Version:  3
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.