Apache Log4j2 JNDI features do not protect against attacker controlled LDAP and other JNDI related endpoints
Apache Log4j2 permite que atacantes ejecuten código malicioso inyectando comandos en mensajes de registro. Si una aplicación usa una versión vulnerable de Log4j2 e registra datos controlados por el usuario, un atacante puede provocar la ejecución de código desde servidores remotos.
CVE-2021-44228 explota búsquedas JNDI (Java Naming and Directory Interface) inseguras en Log4j2 versiones 2.0-beta9 hasta 2.15.0 cuando la sustitución de lookup de mensajes está habilitada. Un atacante que controla el contenido de mensajes de registro puede inyectar expresiones JNDI que cargan y ejecutan código arbitrario desde endpoints LDAP o RMI controlados por el atacante. Requiere que la aplicación registre datos influenciados por el atacante sin sanitización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →