CVE-2019-17571

🔴 Łataj teraz

Deserializacja niezaufanych danych w Log4j 1.2 umożliwia zdalne wykonanie dowolnego kodu.

CVSS
9.8
EPSS
33.8%
Exploit
none
Vendor
oracle
Opis źródłowy (NVD)

Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely execute arbitrary code when combined with a deserialization gadget when listening to untrusted network traffic for log data. This affects Log4j versions up to 1.2 up to 1.2.17.

deserialization Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)33.8%
Opublikowano (NVD)2019-12-20 17:15:11 UTC
Ostatnia modyfikacja (NVD)2026-05-28 19:16:31 UTC
Referencje