CVE-2021-45105
لا يحمي Apache Log4j2 دائمًا من التكرار اللانهائي في تقييم lookup
- تم النشر
- 18/12/2021
- محدث
- 29/05/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 23/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إصدارات Apache Log4j2 من 2.0-alpha1 حتى 2.16.0 (باستثناء 2.12.3 و2.3.1) لم توفر حماية من التكرار غير المنضبط الناتج عن عمليات البحث ذاتية المرجع. وهذا يسمح للمهاجم الذي يتحكم في بيانات Thread Context Map بالتسبب في رفض الخدمة عند تفسير سلسلة نصية مُصممة بعناية. تم إصلاح هذه المشكلة في Log4j 2.17.0 و2.12.3 و2.3.1.
المصادر
11استغلال PoC لثغرة CVE-2021-45105 (تعطيل الخدمة في Log4j2) مع تطبيق ويب Spring Boot، يوضح حلقة لا نهائية عبر حمولات رأس/جسم HTTP مصممة بعناية.
- Log4ShellRemediationالبحث
تطبيق Spring Boot ضعيف يستخدم log4j وهو عرضة لـ CVE-2021-44228 و CVE-2021-44832 و CVE-2021-45046 و CVE-2021-45105
# تطبيق ويب Spring Boot نموذجي قابل للاستغلال عبر ثغرة Log4j2 CVE-2021-45105 مع خطوات استغلال موثقة وإرشادات للتخفيف لأغراض اختبار الأمان والتعليم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.