PT-2021-5169 · Apache+8 · Apache Log4J 1.2+11

Chen Zhaojun

·

Publicado

2021-12-10

·

Atualizado

2026-06-09

·

CVE-2021-44228

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Log4j2 versões 2.0-beta9 até 2.15.0
Description A validação insuficiente de entrada nos recursos JNDI do componente log4j-core permite que um invasor remoto execute código arbitrário. Quando a substituição de busca de mensagens está habilitada, um invasor que possa controlar as mensagens de log ou seus parâmetros pode disparar a execução de código malicioso carregado de servidores LDAP e outros endpoints relacionados ao JNDI. Em certas configurações não padrão, isso também pode ser alcançado controlando os dados de entrada do Thread Context Map (MDC) ao usar um Pattern Layout não padrão com uma Context Lookup (ex: $${ctx:loginId}) ou um padrão de Thread Context Map (%X, %mdc ou %MDC), resultando potencialmente em execução remota de código ou negação de serviço. A exploração no mundo real foi observada em vários ambientes, incluindo servidores de Minecraft e como um vetor de entrada inicial para grupos de ransomware como o Masque para atingir infraestruturas corporativas via serviços como o VMware Horizon.
Recommendations Para as versões 2.0-beta9 até 2.15.0, atualize para a versão 2.16.0 ou posterior. Como solução temporária para versões anteriores à 2.16.0, remova a classe JndiLookup do classpath.

Exploit

Correção

RCE

DoS

Deserialization of Untrusted Data

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

APACHELOG4J2_CVE2021_44228
BDU:2021-05969
CVE-2021-44228
DLA-2842-1
DSA-5020-1
DSA-5022-1
GHSA-7RJR-3Q55-VV33
GHSA-FP5R-V3W9-4333
GHSA-JFH8-C2JP-5V3Q
GHSA-MF4F-J588-5XM8
MGASA-2021-0556
OESA-2021-1462
OESA-2021-1474
OESA-2022-1943
OPENSUSE-SU-2021:1577-1
OPENSUSE-SU-2021:1586-1
OPENSUSE-SU-2021:1601-1
OPENSUSE-SU-2021:1613-1
OPENSUSE-SU-2021:3999-1
OPENSUSE-SU-2021:4094-1
OPENSUSE-SU-2021:4107-1
OPENSUSE-SU-2021:4109-1
OPENSUSE-SU-2021_1577-1
OPENSUSE-SU-2021_1586-1
OPENSUSE-SU-2021_1601-1
OPENSUSE-SU-2021_1613-1
OPENSUSE-SU-2021_3999-1
OPENSUSE-SU-2021_4094-1
OPENSUSE-SU-2021_4107-1
OPENSUSE-SU-2021_4109-1
OPENSUSE-SU-2024:11666-1
OPENSUSE-SU-2024:11683-1
RHSA-2022:1296
RHSA-2022:1297
RHSA-2025:1746
RHSA-2025:1747
SUSE-SU-2021:4096-1
SUSE-SU-2021:4097-1
USN-5192-1
USN-5192-2
USN-5197-1

Produtos afetados

Apache Log4J 1.2
Apache Log4J2
Apache Struts
Astra Linux
Huawei Vrp
Jmsappender
Linuxmint
Apple Macos
Suse
Symantec Endpoint Protection Server
Ubuntu
Vmware Vcenter