Apache Log4j2 JNDI features do not protect against attacker controlled LDAP and other JNDI related endpoints
O Apache Log4j2 permite que atacantes executem código malicioso ao injetar comandos em mensagens de log. Se uma aplicação usa uma versão vulnerável do Log4j2 e registra dados controlados pelo usuário, um atacante pode disparar execução de código a partir de servidores remotos.
CVE-2021-44228 explora lookups JNDI (Java Naming and Directory Interface) inseguros no Log4j2 nas versões 2.0-beta9 até 2.15.0 quando a substituição de lookup de mensagens está ativada. Um atacante controlando o conteúdo de mensagens de log pode injetar expressões JNDI que carregam e executam código arbitrário de endpoints LDAP ou RMI controlados pelo atacante. Requer que a aplicação registre dados influenciados pelo atacante sem sanitização.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →