JMSSink in all versions of Log4j 1.x is vulnerable to deserialization of untrusted data when the attacker has write access to the Log4j configuration or if the configuration references an LDAP service the attacker has access to. The attacker can provide a TopicConnectionFactoryBindingName configuration causing JMSSink to perform JNDI requests that result in remote code execution in a similar fashion to CVE-2021-4104. Note this issue only affects Log4j 1.x when specifically configured to use JMSSink, which is not the default. Apache Log4j 1.2 reached end of life in August 2015. Users should upgrade to Log4j 2 as it addresses numerous other issues from the previous versions.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-parfaitalma-upgrade-parfait-examplesalma-upgrade-parfait-javadocalma-upgrade-pcp-parfait-agentalma-upgrade-si-unitsalma-upgrade-si-units-javadocalma-upgrade-unit-apialma-upgrade-unit-api-javadocalma-upgrade-uom-libalma-upgrade-uom-lib-javadocalma-upgrade-uom-parentalma-upgrade-uom-sealma-upgrade-uom-se-javadocalma-upgrade-uom-systemsalma-upgrade-uom-systems-javadoc | May 4, 2022 | Jan 18, 2022 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-log4jamazon-linux-ami-2-upgrade-log4j-javadocamazon-linux-ami-2-upgrade-log4j-manual | Jul 4, 2022 | Jan 18, 2022 | |
| Amazon_linux | — | amazon-linux-upgrade-log4j | Apr 6, 2023 | Jan 18, 2022 |
| Centos_linux | — | centos-upgrade-log4jcentos-upgrade-log4j-debuginfocentos-upgrade-log4j-javadoccentos-upgrade-log4j-manualcentos-upgrade-parfaitcentos-upgrade-parfait-examplescentos-upgrade-parfait-javadoccentos-upgrade-pcp-parfait-agentcentos-upgrade-si-unitscentos-upgrade-si-units-javadoccentos-upgrade-unit-apicentos-upgrade-unit-api-javadoccentos-upgrade-uom-libcentos-upgrade-uom-lib-javadoccentos-upgrade-uom-parentcentos-upgrade-uom-secentos-upgrade-uom-se-javadoccentos-upgrade-uom-systemscentos-upgrade-uom-systems-javadoc | Feb 17, 2022 | Jan 18, 2022 |
| Debian | debian-upgrade-apache-log4j1-2 | Feb 2, 2022 | Jan 18, 2022 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-java-log4j | Feb 19, 2024 | Jan 18, 2022 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-log4j | May 25, 2022 | Jan 18, 2022 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-log4j | Mar 22, 2022 | Jan 18, 2022 | |
| Ibm Was | ibm-was-upgrade-latest | Aug 26, 2022 | Jan 18, 2022 | |
| Oracle_linux | — | oracle-linux-upgrade-log4joracle-linux-upgrade-log4j-javadocoracle-linux-upgrade-log4j-manualoracle-linux-upgrade-parfaitoracle-linux-upgrade-parfait-examplesoracle-linux-upgrade-parfait-javadocoracle-linux-upgrade-pcp-parfait-agentoracle-linux-upgrade-si-unitsoracle-linux-upgrade-si-units-javadocoracle-linux-upgrade-unit-apioracle-linux-upgrade-unit-api-javadocoracle-linux-upgrade-uom-liboracle-linux-upgrade-uom-lib-javadocoracle-linux-upgrade-uom-parentoracle-linux-upgrade-uom-seoracle-linux-upgrade-uom-se-javadocoracle-linux-upgrade-uom-systemsoracle-linux-upgrade-uom-systems-javadoc | Jan 28, 2022 | Jan 18, 2022 |
| Red Hat Jboss Eap | red-hat-jboss-eap-upgrade-latest | Sep 19, 2024 | Jan 18, 2022 | |
| Redhat_linux | redhat-upgrade-log4jredhat-upgrade-log4j-debuginforedhat-upgrade-log4j-javadocredhat-upgrade-log4j-manualredhat-upgrade-parfaitredhat-upgrade-parfait-examplesredhat-upgrade-parfait-javadocredhat-upgrade-pcp-parfait-agentredhat-upgrade-si-unitsredhat-upgrade-si-units-javadocredhat-upgrade-unit-apiredhat-upgrade-unit-api-javadocredhat-upgrade-uom-libredhat-upgrade-uom-lib-javadocredhat-upgrade-uom-parentredhat-upgrade-uom-seredhat-upgrade-uom-se-javadocredhat-upgrade-uom-systemsredhat-upgrade-uom-systems-javadoc | Jan 27, 2022 | Jan 18, 2022 | |
| Suse | — | suse-upgrade-kafka-kitsuse-upgrade-kafka-sourcesuse-upgrade-log4jsuse-upgrade-log4j-manualsuse-upgrade-log4j12suse-upgrade-log4j12-javadocsuse-upgrade-log4j12-manual | Jan 27, 2022 | Jan 18, 2022 |
| Ubuntu | ubuntu-pro-upgrade-liblog4j1-2-javaubuntu-upgrade-liblog4j1-2-java | Apr 10, 2023 | Jan 18, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub