CVE-2021-45046
Apache Log4j2 Thread Context Message Pattern und Context Lookup Pattern anfällig für einen Denial-of-Service-Angriff
- Veröffentlicht
- 14.12.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 01.05.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Es wurde festgestellt, dass der Fix zur Behebung von CVE-2021-44228 in Apache Log4j 2.15.0 in bestimmten nicht standardmäßigen Konfigurationen unvollständig war. Dies könnte es Angreifern mit Kontrolle über die Eingabedaten der Thread Context Map (MDC) ermöglichen, wenn die Protokollierungskonfiguration ein nicht standardmäßiges Pattern-Layout verwendet – entweder mit einem Context Lookup (z. B. $${ctx:loginId}) oder einem Thread-Context-Map-Muster (%X, %mdc oder %MDC) –, mithilfe eines JNDI-Lookup-Musters bösartige Eingabedaten zu erstellen, was in einigen Umgebungen zu einem Informationsleck und Remote-Codeausführung und in allen Umgebungen zu lokaler Codeausführung führt. Log4j 2.16.0 (Java 8) und 2.12.2 (Java 7) beheben dieses Problem, indem sie die Unterstützung für Message-Lookup-Muster entfernen und die JNDI-Funktionalität standardmäßig deaktivieren.
Quellen
18Log4j 2.15.0 Privilegieneskalation -- CVE-2021-45046
- Log4ShellRemediationForschung
Eine angreifbare Spring Boot-Anwendung, die log4j verwendet und für CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 und CVE-2021-45105 anfällig ist.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.