
إثبات المفهوم يوضح CVE-2021-45046 (حرمان الخدمة في Log4j) مع حالات اختبار للحلقات اللانهائية، استثناءات الوسائط غير القانونية، وكشف معلومات النظام عبر استعلامات JNDI.
تم تصحيح ثغرة log4j RCE (CVE-2021-44228) في الإصدار 2.15، ولكن تم اكتشاف ثغرة جديدة CVE-2021-45046 (تسبب DoS).
فيما يلي نتائج الاختبار.
[بيئة الاختبار] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. إدراج بناء جملة Java -> كشف معلومات النظام

7-2. إدراج بناء جملة Java -> يحدث illegalArgumentException، DoS

-> عند التحقق من نقطة حدوث illegalArgumentException، يبدو أن بناء جملة Java الذي يمكن أن يكشف معلومات النظام في 2-5 (${java:version}) هو روتين مقصود في عبارة Switch case.
