CVE-2021-4104
Désérialisation de données non fiables dans JMSAppender d'Apache Log4j 1.2
- Publié
- 14 déc. 2021
- Mise à jour
- 28 mai 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
JMSAppender dans Log4j 1.2 est vulnérable à la désérialisation de données non fiables lorsque l'attaquant dispose d'un accès en écriture à la configuration Log4j. L'attaquant peut fournir les configurations TopicBindingName et TopicConnectionFactoryBindingName, ce qui amène JMSAppender à effectuer des requêtes JNDI aboutissant à une exécution de code à distance, d'une manière similaire à CVE-2021-44228. Notez que ce problème n'affecte Log4j 1.2 que lorsqu'il est spécifiquement configuré pour utiliser JMSAppender, ce qui n'est pas le cas par défaut. Apache Log4j 1.2 a atteint sa fin de vie en août 2015. Les utilisateurs devraient passer à Log4j 2, car cela corrige de nombreux autres problèmes des versions précédentes.
Sources
2log4j 1.x RCE Poc -- CVE-2021-4104
Exploit de preuve de concept pour Log4j RCE (CVE-2021-4104) ciblant les environnements compatibles JMS avec log4j.properties modifié. Démontre l'exécution de code à distance dans Log4j 1.x.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.