
Proof-of-Concept, das CVE-2021-45046 (Log4j DoS) mit Testfällen für Endlosschleifen, illegale Argumentausnahmen und Systeminfo-Exposition über JNDI-Lookups demonstriert.
log4j RCE (CVE-2021-44228) wurde in 2.15 gepatcht, jedoch wurde die neue Schwachstelle CVE-2021-45046 (verursacht DoS) entdeckt. Unten sind die Ergebnisse meiner Tests.
[Testumgebung] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Einfügen von Java-Syntax -> System info exposure

7-2. Einfügen von Java-Syntax -> illegalArgmumentException, DoS tritt auf

-> Bei der Überprüfung der Stelle, an der die illegalArgumentException auftritt, scheint die Java-Syntax in 2-5, die System info exposure ermöglicht (${java:version}, eine beabsichtigte Routine zu sein.
