Apache Log4j 2.x (2.0 ~ 2.14.1) の 構成、ログメッセージ、およびパラメータで使用される JNDI 機能は、攻撃者が制御する LDAP や他の JNDI 関連エンドポイントから保護されていません。 ログメッセージやログメッセージのパラメータを制御できる攻撃者は、JNDI Lookup 機能 (メッセージの検索と置換機能) が有効な場合に、LDAP サーバーから読み込んだ任意のコードを実行できます。
詳細については Apache Announcement をご参照ください。最新の Log4j 2.15.0 にアップグレードするか、推奨される緩和策を直ちに適用することをお勧めします。
CVE ID: CVE-2021-44228 - Apache Log4j2 JNDI features do not protect against attacker controlled LDAP and other JNDI related endpoints.
Severity: Critical
Base CVSS Score: 10.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Veritas System Recovery は Log4j2 コンポーネントを使用しないため、この脆弱性の影響を受けません。Veritas System Recovery に対して軽減措置は必要ありません。
これらの脆弱性に関する質問や問題については、ベリタステクニカルサポート (https://supportbackupexec.cloud.com/support-home) にお問い合わせください。
セキュリティアドバイザリは「現状有姿」で提供されます。Backup Execは、明示的か黙示的かを問わず、商品性、特定目的への適合性、および非侵害性に関する黙示の保証を含め、一切の条件、表明、および保証を否認します。ただし、かかる否認が法的に無効と判断される範囲においては、この限りではありません。Backup Execおよびその関連会社は、本書の提供、履行、または使用に起因もしくは関連して生じた、いかなる付随的または結果的な損害についても、一切の責任を負いません。Veritasは、事前の通知なく本書を変更する権利を留保します。
CVE-2021-44228 Apache Log4j の脆弱性が Veritas System Recovery (VSR) に与える影響