CVE-2021-45046
Apache Log4j2 Thread Context Message Pattern و Context Lookup Pattern معرضة لهجوم حجب الخدمة
- تم النشر
- 14/12/2021
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 01/05/2023
Apache Log4j2 Thread Context Message Pattern و Context Lookup Pattern معرضة لهجوم حجب الخدمة
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
تبيّن أن الإصلاح الذي عالج CVE-2021-44228 في Apache Log4j 2.15.0 كان غير مكتمل في بعض التهيئات غير الافتراضية. وقد يسمح هذا للمهاجمين الذين يتحكمون في بيانات إدخال Thread Context Map (MDC)، عندما تستخدم تهيئة التسجيل Pattern Layout غير افتراضي مع إما Context Lookup (على سبيل المثال، $${ctx:loginId}) أو نمط Thread Context Map (%X، أو %mdc، أو %MDC)، بصياغة بيانات إدخال خبيثة باستخدام نمط JNDI Lookup، مما يؤدي إلى تسريب معلومات وتنفيذ تعليمات برمجية عن بُعد في بعض البيئات وتنفيذ تعليمات برمجية محليًا في جميع البيئات. يعالجان Log4j 2.16.0 (Java 8) و2.12.2 (Java 7) هذه المشكلة عن طريق إزالة دعم أنماط بحث الرسائل وتعطيل وظيفة JNDI افتراضيًا.
Log4j 2.15.0 تصعيد الصلاحيات -- CVE-2021-45046
تطبيق Spring Boot ضعيف يستخدم log4j وهو عرضة لـ CVE-2021-44228 و CVE-2021-44832 و CVE-2021-45046 و CVE-2021-45105
إثبات المفهوم يوضح CVE-2021-45046 (حرمان الخدمة في Log4j) مع حالات اختبار للحلقات اللانهائية، استثناءات الوسائط غير القانونية، وكشف معلومات النظام عبر استعلامات JNDI.
تطبيق ويب نموذجي مكتوب بإطار Spring Boot معرض لثغرة Log4j2 CVE-2021-45046، يوضح حقن JNDI واستغلال الحلقة اللانهائية لأغراض اختبار الأمان التعليمي.
توليد حمولات مُبهمة أساسية أو مُبهمة ثانوية لـ CVE-2021-44228 أو CVE-2021-45046 لتجاوز اكتشاف WAF.
إعادة إنتاج CVE-2021-45046
ماسح ضوئي آلي بالكامل، دقيق وشامل للعثور على log4j RCE CVE-2021-44228
ماسح نظام ملفات يكتشف إصدارات Log4J الضعيفة (CVE-2021-44228, CVE-2021-45046) عن طريق تحليل فئات Java المجمعة، بما في ذلك الأرشيفات المتداخلة. يعمل على لينكس، ويندوز، وماك.
قم بفحص أنظمة الملفات بسرعة للكشف عن برامج جافا التي قد تكون عرضة لثغرة Log4Shell (CVE-2021-44228) أو "استغلال JNDI لـ Log4j" من خلال فحص مسارات الفئات داخل الملفات
يوفر معلومات وإثبات مفهوم لثغرة CVE-2021-45046، وهي ثغرة في Log4j، بما في ذلك أمثلة الحمولات وروابط المعالجة.
Log4Shell(CVE-2021-45046) توقيع صندوق الرمل
Log4Shell / Log4J Payload - CVE-2021-45046 و CVE-2022-42889
استغلال إثبات المفهوم لـ CVE-2021-45046، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Apache Log4j 2، مما يتيح اختبار الأمان والتحقق منه.
يحتوي هذا المستودع على جميع الموارد التي جمعناها واستخدمناها أثناء استجابتنا للحوادث المتعلقة بـ CVE-2021-44228 و CVE-2021-45046 والمعروفة باسم Log4Shell.
سيساعد هذا المشروع في اختبار ثغرة Log4j CVE-2021-44228.
تحليل تعليمي لـ CVE-2021-44228 (Log4Shell) مع نصوص إثبات المفهوم (PoC)، وتحليل لسلسلة الهجوم، وإرشادات للتخفيف من أجل فهم واختبار الثغرة الحرجة لتنفيذ الأوامر عن بُعد (RCE) في Apache Log4j.
أداة تحليل الثغرات وإدارة التصحيحات والاستغلال لـCVE-2021-44228 / CVE-2021-45046 / CVE-2021-4104
Log4Shell (CVE-2021-44228): الوصف، الاستغلال، والتخفيف
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.