CVE-2022-23307: A deserialization flaw in the Chainsaw component of Log4j 1 can lead to malicious code execution.
A deserialization flaw was found in Apache log4j 1.2.x. While reading serialized log events, they are improperly deserialized.
Note this is the same as CVE-2020-9493 which identified a deserialization issue in Apache Chainsaw. Prior to Chainsaw V2.0, Chainsaw was a component of Apache Log4j 1.2.x.
References:
https://www.openwall.com/lists/oss-security/2022/01/18/5
Other sources
A flaw was found in the log4j 1.x chainsaw component, where the contents of certain log entries are deserialized and possibly permit code execution. This flaw allows an attacker to send a malicious request with serialized data to the server to be deserialized when the chainsaw component is run.
CVE-2020-9493 identified a deserialization issue that was present in Apache Chainsaw. Prior to Chainsaw V2.0 Chainsaw was a component of Apache Log4j 1.2.x where the same issue exists.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/log4jto a version that resolves this vulnerability.Fixed in 0:1.2.14-6.6.el6_10 - Upgrade
Upgrade
redhat/log4jto a version that resolves this vulnerability.Fixed in 0:1.2.17-18.el7_4 - Upgrade
Upgrade
redhat/log4jto a version that resolves this vulnerability.Fixed in 0:1.2.17-17.el7_3 - Upgrade
Upgrade
redhat/log4j-eap6to a version that resolves this vulnerability.Fixed in 0:1.2.17-3.redhat_00008.1.ep6.el6 - Upgrade
Upgrade
redhat/log4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.1.4-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.24-1.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosststo a version that resolves this vulnerability.Fixed in 1:4.17.45-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.32-2.Final_redhat_1.2.ep6.el6 - Upgrade
Upgrade
redhat/log4j-eap6to a version that resolves this vulnerability.Fixed in 0:1.2.17-3.redhat_00008.1.ep6.el7 - Upgrade
Upgrade
redhat/log4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.1.4-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.24-1.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.24-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosststo a version that resolves this vulnerability.Fixed in 1:4.17.45-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.32-2.Final_redhat_1.2.ep6.el7 - Upgrade
Upgrade
redhat/eap7-log4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.2.2-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-log4jto a version that resolves this vulnerability.Fixed in 0:2.17.1-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-log4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.2.2-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-log4jto a version that resolves this vulnerability.Fixed in 0:2.17.1-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/tomcat7to a version that resolves this vulnerability.Fixed in 0:7.0.70-46.ep7.el7 - Upgrade
Upgrade
redhat/tomcat8to a version that resolves this vulnerability.Fixed in 0:8.0.36-49.ep7.el7 - Upgrade
Upgrade
redhat/tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.23-26.redhat_26.ep7.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:15.0.4-1.redhat_00003.1.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:15.0.4-1.redhat_00003.1.el8 - Upgrade
Upgrade
redhat/rh-maven36-log4j12to a version that resolves this vulnerability.Fixed in 0:1.2.17-23.4.el7 - Upgrade
Upgrade
redhat/snmp4jto a version that resolves this vulnerability.Fixed in 0:3.6.4-0.1.el8e - Upgrade
Upgrade
redhat/redhat-ssoto a version that resolves this vulnerability.Fixed in 7-sso75-openshift-rhel8 - Upgrade
Upgrade
debian/apache-log4j1.2to a version that resolves this vulnerability.Fixed in 1.2.17-10+deb11u1Fixed in 1.2.17-11 - Configuration
Remove the Chainsaw classes from the log4j jar files by deleting org/apache/log4j/chainsaw/* from each log4j-*.jar (e.g., run: zip -q -d log4j-*.jar org/apache/log4j/chainsaw/*).
Apache Log4j 1.x (Chainsaw) Remove Chainsaw classes from log4j jar files = zip -q -d log4j-*.jar org/apache/log4j/chainsaw/* - Compensating control
Avoid using Chainsaw to view logs; use another utility instead, especially if the product provides its own log viewer.
Event History
Parent advisories
This vulnerability appears in the following advisories.
- RHSA-2022:5458
- RHSA-2022:1299
- RHSA-2022:0435
- RHSA-2022:0467
- RHSA-2022:0469
- RHSA-2022:0442
- RHSA-2022:0290
- RHSA-2022:0294
- RHSA-2022:0291
- RHSA-2022:0289
- RHSA-2022:0553
- RHSA-2022:0430
- RHSA-2022:0497
- RHSA-2022:0507
- RHSA-2022:0437
- RHSA-2022:0438
- RHSA-2022:5459
- RHSA-2022:5460
- RHSA-2022:0436
- RHSA-2022:1297
- RHSA-2022:1296
- RHSA-2022:0661
- RHSA-2022:0527
- RHSA-2022:0524
- RHSA-2022:0446
- RHSA-2022:0447
- RHSA-2022:0448
- RHSA-2022:0439
- RHSA-2022:0475
- RHSA-2022:0450
- RHSA-2022:0449
- IBM-7279145
Peer vulnerabilities
Found alongside the following vulnerabilities.
Frequently Asked Questions
What is the severity of CVE-2022-23307?
CVE-2022-23307 is classified as a high-severity vulnerability due to its deserialization flaw in Apache log4j.
How do I fix CVE-2022-23307?
To fix CVE-2022-23307, upgrade to the recommended patched versions of log4j as specified in the official advisory.
What versions of log4j are affected by CVE-2022-23307?
CVE-2022-23307 affects Apache log4j versions 1.2.x, among other associated packages.
Is CVE-2022-23307 related to other vulnerabilities?
Yes, CVE-2022-23307 shares similarities with CVE-2020-9493, which also involves a deserialization issue in log4j.
What kind of systems are vulnerable to CVE-2022-23307?
Systems using Apache log4j, particularly those depending on versions 1.2.x, are vulnerable to CVE-2022-23307.