CVE-2021-4104
Deserialisierung nicht vertrauenswürdiger Daten in JMSAppender in Apache Log4j 1.2
- Veröffentlicht
- 14.12.2021
- Aktualisiert
- 28.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
JMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, wenn der Angreifer Schreibzugriff auf die Log4j-Konfiguration hat. Der Angreifer kann TopicBindingName- und TopicConnectionFactoryBindingName-Konfigurationen bereitstellen, die dazu führen, dass JMSAppender JNDI-Anfragen durchführt, was in ähnlicher Weise wie bei CVE-2021-44228 zu Remote-Codeausführung führt. Beachten Sie, dass dieses Problem nur Log4j 1.2 betrifft, wenn es speziell für die Verwendung von JMSAppender konfiguriert ist, was nicht der Standard ist. Apache Log4j 1.2 erreichte im August 2015 sein End of Life. Benutzer sollten auf Log4j 2 aktualisieren, da es zahlreiche andere Probleme der früheren Versionen behebt.
Quellen
2log4j 1.x RCE Poc -- CVE-2021-4104
Proof-of-concept Exploit für Log4j RCE (CVE-2021-4104), der auf JMS-fähige Umgebungen mit modifizierten log4j.properties abzielt. Demonstriert die Ausführung von entferntem Code in Log4j 1.x.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.