漏洞标题
N/A
漏洞描述信息
在Apache Log4j SMTP appender中,不正确地验证主机匹配的证书。这可能导致 SMTPS 连接被中间人攻击拦截,从而泄露通过该 appender发送的任何日志消息。在 Apache Log4j 2.12.3 和 2.13.1 中解决了这个问题。
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Improper validation of certificate with host mismatch in Apache Log4j SMTP appender. This could allow an SMTPS connection to be intercepted by a man-in-the-middle attack which could leak any log messages sent through that appender. Fixed in Apache Log4j 2.12.3 and 2.13.1
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Apache Log4j 信任管理问题漏洞
漏洞描述信息
Apache Log4j是美国阿帕奇(Apache)基金会的一款基于Java的开源日志记录工具。 Apache Log4j 中存在信任管理问题漏洞,该漏洞源于SmtpAppender没有验证主机名称与SMTPS连接的SSL/TLS证书是否匹配。攻击者可通过实施中间人攻击利用该漏洞拦截SMTPS连接,获取日志消息。
CVSS信息
N/A
漏洞类别
信任管理问题