
Kleine Zusammenfassung der log4j2 Remote Code Execution (CVE-2021-44228)
Mit Maven bauen.
mvn test
Das Surefire-Plugin wird zweimal ausgeführt:
ExploitabilityTest beweist die Ausnutzbarkeit des Fehlers.
MitigationTest wird mit der VM-Eigenschaft
-Dlog4j2.formatMsgNoLookups=true ausgeführt und beweist die Wirksamkeit der Abschwächung.
log4j2 ist nicht log4j 1.x; beide sind Logging-Frameworks, aber ihre APIs sind inkompatibel. log4j 1.x ist von diesem Fehler nicht betroffen, kann jedoch andere Sicherheitslücken aufweisen.
${...} ) sowohl im Formatierungsstring als auch in den Argumenten aus. Wenn also Eingaben von außen protokolliert werden, können solche Muster hinzugefügt werden und log4j2 wird sie auswerten.${jndi:127.0.0.1:1389/a}