CVE-2021-44832
Apache Log4j2 anfällig für RCE über JDBC Appender, wenn ein Angreifer die Konfiguration kontrolliert
- Veröffentlicht
- 28.12.2021
- Aktualisiert
- 29.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 23.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache Log4j2 Versionen 2.0-beta7 bis 2.17.0 (mit Ausnahme der Sicherheitsupdates 2.3.2 und 2.12.4) sind anfällig für einen Remote-Code-Execution-Angriff (RCE), wenn eine Konfiguration einen JDBC-Appender mit einer JNDI-LDAP-Datenquellen-URI verwendet und ein Angreifer die Kontrolle über den Ziel-LDAP-Server hat. Dieses Problem wird behoben, indem JNDI-Datenquellennamen in den Log4j2-Versionen 2.17.1, 2.12.4 und 2.3.2 auf das java-Protokoll beschränkt werden.
Quellen
3- Log4ShellRemediationForschung
Eine angreifbare Spring Boot-Anwendung, die log4j verwendet und für CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 und CVE-2021-45105 anfällig ist.
Proof-of-Concept-Exploit für Log4j 2.17.0 RCE (CVE-2021-44832) unter Verwendung von JNDI-Injection mit Bereitstellung einer schädlichen Konfigurationsdatei.
- log4j-detectorScanner
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.