
Prueba de concepto que demuestra CVE-2021-45046 (DoS en Log4j) con casos de prueba para bucles infinitos, excepciones de argumento ilegal y exposición de información del sistema mediante búsquedas JNDI.
log4j RCE (CVE-2021-44228) fue parcheado en 2.15, pero se ha descubierto una nueva vulnerabilidad CVE-2021-45046 (provoca DoS). A continuación se muestran los resultados de las pruebas.
[Entorno de prueba] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Inserción de sintaxis Java -> Exposición de información del sistema

7-2. Inserción de sintaxis Java ->illegalArgmumentException, se produce DoS

-> Al verificar el punto donde ocurre illegalArgumentException, la sintaxis Java que permite la exposición de información del sistema en 2-5 mediante la sentencia switch case (${java:version} parece ser una rutina intencionada.
