← voltar
CVE-2021-45046

Apache Log4j2 Thread Context Message Pattern and Context Lookup Pattern vulnerable to a denial of service attack

CVSS 9 CRITICALEPSS 100.0%● KEVCWE-917
Em resumo

O Apache Log4j2 versão 2.15.0 tem um reparo incompleto que permite que atacantes explorem dados do Contexto de Thread em configurações não-padrão para vazar informações ou executar código malicioso. Isso afeta sistemas que usam padrões de log específicos que não foram adequadamente protegidos no reparo inicial.

Detalhe técnico

CVE-2021-45046 é uma continuação de CVE-2021-44228 afetando Log4j 2.15.0 quando Pattern Layouts não-padrão incluem Context Lookup ou padrões de Thread Context Map (por exemplo, ${ctx:*} ou %X). Atacantes com controle sobre dados de MDC podem injetar padrões de JNDI Lookup para alcançar execução remota de código (RCE) em certos ambientes ou execução local de código universalmente. A vulnerabilidade requer configuração de log com componentes de padrão específicos e é mitigada em Log4j 2.16.0+ e 2.12.2+ ao desabilitar JNDI por padrão e remover suporte a message lookup.

Resumo gerado e traduzido por IA a partir da descrição oficial.
It was found that the fix to address CVE-2021-44228 in Apache Log4j 2.15.0 was incomplete in certain non-default configurations. This could allows attackers with control over Thread Context Map (MDC) input data when the logging configuration uses a non-default Pattern Layout with either a Context Lookup (for example, $${ctx:loginId}) or a Thread Context Map pattern (%X, %mdc, or %MDC) to craft malicious input data using a JNDI Lookup pattern resulting in an information leak and remote code execution in some environments and local code execution in all environments. Log4j 2.16.0 (Java 8) and 2.12.2 (Java 7) fix this issue by removing support for message lookup patterns and disabling JNDI functionality by default.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →