CVE-2021-44832
Apache Log4j2 vulnerable a RCE mediante JDBC Appender cuando el atacante controla la configuración
- Publicado
- 28 dic 2021
- Actualizado
- 29 may 2026
- Asignación de CNA
- apache
- Evidencia observada
- 23 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control del servidor LDAP de destino. Este problema se soluciona limitando los nombres de fuentes de datos JNDI al protocolo java en las versiones 2.17.1, 2.12.4 y 2.3.2 de Log4j2
Fuentes
3- Log4ShellRemediationInvestigación
Una aplicación vulnerable de Spring Boot que utiliza log4j y es vulnerable a CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 y CVE-2021-45105
Exploit de prueba de concepto para Log4j 2.17.0 RCE (CVE-2021-44832) usando inyección JNDI con despliegue de archivo de configuración malicioso.
- log4j-detectorEscáner
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.