CVE-2021-4104
إلغاء تسلسل البيانات غير الموثوقة في JMSAppender في Apache Log4j 1.2
- تم النشر
- 14/12/2021
- محدث
- 28/05/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
JMSAppender في Log4j 1.2 معرّض لإلغاء تسلسل البيانات غير الموثوقة عندما يمتلك المهاجم صلاحيات الكتابة على إعدادات Log4j. يمكن للمهاجم توفير إعدادات TopicBindingName وTopicConnectionFactoryBindingName مما يجعل JMSAppender ينفذ طلبات JNDI تؤدي إلى تنفيذ تعليمات برمجية عن بُعد بطريقة مشابهة لـ CVE-2021-44228. لاحظ أن هذه المشكلة تؤثر فقط على Log4j 1.2 عند تكوينه خصيصًا لاستخدام JMSAppender، وهو ليس الإعداد الافتراضي. بلغ Apache Log4j 1.2 نهاية دورة حياته في أغسطس 2015. يجب على المستخدمين الترقية إلى Log4j 2 لأنه يعالج العديد من المشكلات الأخرى الموجودة في الإصدارات السابقة.
المصادر
2log4j 1.x RCE Poc -- CVE-2021-4104
إثبات مفهوم لاستغلال ثغرة Log4j RCE (CVE-2021-4104) يستهدف البيئات المفعّلة بـ JMS مع ملف log4j.properties معدّل. يوضح تنفيذ الأكواد عن بُعد في Log4j 1.x.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.