CVE-2021-44228
لا تحمي ميزات JNDI في Apache Log4j2 من نقاط النهاية المرتبطة بـ LDAP وغيرها من نقاط النهاية المتعلقة بـ JNDI التي يتحكم فيها المهاجم
- تم النشر
- 10/12/2021
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 10/12/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
لا توفر ميزات JNDI المستخدمة في التكوين ورسائل السجل والمعلمات في Apache Log4j2 من 2.0-beta9 حتى 2.15.0 (باستثناء الإصدارات الأمنية 2.12.2 و2.12.3 و2.3.1) حمايةً ضد نقاط نهاية LDAP ونقاط نهاية أخرى مرتبطة بـ JNDI يتحكم فيها المهاجم. يمكن للمهاجم الذي يتحكم في رسائل السجل أو معلمات رسائل السجل تنفيذ تعليمات برمجية عشوائية محمّلة من خوادم LDAP عند تمكين استبدال البحث عن الرسائل (message lookup substitution). بدءًا من log4j 2.15.0، تم تعطيل هذا السلوك افتراضيًا. بدءًا من الإصدار 2.16.0 (إلى جانب 2.12.2 و2.12.3 و2.3.1)، تمت إزالة هذه الوظيفة تمامًا. لاحظ أن هذه الثغرة خاصة بـ log4j-core ولا تؤثر على log4net أو log4cxx أو مشاريع Apache Logging Services الأخرى.
المصادر
263- CVE-2021-44228إعلامية
CVE-2021-44228
- Log4J-Scannerالماسح الضوئي
إضافة لـ Burp لفحص ثغرة Log4Shell (CVE-2021-44228) قبل وبعد المصادقة.
- LogMePwnالماسح الضوئي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.