JMSSink in all versions of Log4j 1.x is vulnerable to deserialization of untrusted data when the attacker has write access to the Log4j configuration or if the configuration references an LDAP service the attacker has access to. The attacker can provide a TopicConnectionFactoryBindingName configuration causing JMSSink to perform JNDI requests that result in remote code execution in a similar fashion to CVE-2021-4104. Note this issue only affects Log4j 1.x when specifically configured to use JMSSink, which is not the default. Apache Log4j 1.2 reached end of life in August 2015. Users should upgrade to Log4j 2 as it addresses numerous other issues from the previous versions.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade parfait-javadocUpgrade si-units-javadocUpgrade pcp-parfait-agentUpgrade parfaitUpgrade si-unitsUpgrade uom-lib-javadocUpgrade uom-systems-javadocUpgrade uom-parentUpgrade uom-se-javadocUpgrade parfait-examplesUpgrade unit-apiUpgrade uom-systemsUpgrade unit-api-javadocUpgrade uom-seUpgrade uom-lib | May 4, 2022 | Jan 18, 2022 |
| Amazon Linux Ami 2 | — | Upgrade log4j-manualUpgrade log4j-javadocUpgrade log4j | Jul 4, 2022 | Jan 18, 2022 |
| Amazon_linux | — | Upgrade log4j | Apr 6, 2023 | Jan 18, 2022 |
| Centos_linux | — | Upgrade uom-seUpgrade parfait-javadocUpgrade uom-parentUpgrade log4j-javadocUpgrade uom-se-javadocUpgrade uom-systems-javadocUpgrade unit-api-javadocUpgrade uom-lib-javadocUpgrade uom-libUpgrade uom-systemsUpgrade si-units-javadocUpgrade log4j-debuginfoUpgrade pcp-parfait-agentUpgrade log4j-manualUpgrade parfaitUpgrade parfait-examplesUpgrade unit-apiUpgrade log4jUpgrade si-units | Feb 17, 2022 | Jan 18, 2022 |
| Debian | — | Upgrade apache-log4j1.2 | Feb 2, 2022 | Jan 18, 2022 |
| Gentoo Linux | — | Upgrade dev-java/log4j. | Feb 19, 2024 | Jan 18, 2022 |
| Huawei Euleros 2_0_sp3 | — | Upgrade log4j | May 25, 2022 | Jan 18, 2022 |
| Huawei Euleros 2_0_sp5 | — | Upgrade log4j | Mar 22, 2022 | Jan 18, 2022 |
| Ibm Was | — | Upgrade to minimal fix pack levels as required by interim fixes and then apply latest Interim Fix. | Aug 26, 2022 | Jan 18, 2022 |
| Oracle_linux | — | Upgrade parfaitUpgrade si-unitsUpgrade uom-systemsUpgrade uom-parentUpgrade log4jUpgrade pcp-parfait-agentUpgrade log4j-manualUpgrade parfait-examplesUpgrade parfait-javadocUpgrade uom-se-javadocUpgrade uom-libUpgrade si-units-javadocUpgrade uom-systems-javadocUpgrade unit-api-javadocUpgrade uom-seUpgrade unit-apiUpgrade log4j-javadocUpgrade uom-lib-javadoc | Jan 28, 2022 | Jan 18, 2022 |
| Red Hat Jboss Eap | — | Upgrade Red Hat JBoss EAP to the latest version | Sep 19, 2024 | Jan 18, 2022 |
| Red_hat Jboss_eap | — | — | Apr 10, 2023 | Jan 18, 2022 |
| Redhat_linux | — | Upgrade log4j-debuginfoUpgrade uom-libUpgrade uom-lib-javadocUpgrade uom-parentUpgrade log4j-javadocUpgrade unit-api-javadocUpgrade uom-systems-javadocUpgrade uom-seUpgrade uom-systemsUpgrade parfait-javadocUpgrade uom-se-javadocUpgrade parfait-examplesUpgrade si-units-javadocUpgrade log4jUpgrade log4j-manualUpgrade pcp-parfait-agentUpgrade si-unitsUpgrade unit-apiUpgrade parfait | Jan 27, 2022 | Jan 18, 2022 |
| Rocky_linux | — | — | Aug 15, 2024 | Jan 18, 2022 |
| Suse | — | Upgrade log4j12-javadocUpgrade kafka-sourceUpgrade log4jUpgrade log4j-manualUpgrade kafka-kitUpgrade log4j12-manualUpgrade log4j12 | Jan 27, 2022 | Jan 18, 2022 |
| Ubuntu | — | Upgrade liblog4j1.2-java (Ubuntu Pro)Upgrade liblog4j1.2-java | Apr 10, 2023 | Jan 18, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub