CVE-2021-44228
Les fonctionnalités JNDI d'Apache Log4j2 ne protègent pas contre les endpoints LDAP contrôlés par un attaquant et autres endpoints liés à JNDI.
- Publié
- 10 déc. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 10 déc. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Apache Log4j2 2.0-beta9 jusqu'à 2.15.0 (à l'exclusion des versions de sécurité 2.12.2, 2.12.3 et 2.3.1) : les fonctionnalités JNDI utilisées dans la configuration, les messages de journalisation et les paramètres ne protègent pas contre les points de terminaison LDAP contrôlés par un attaquant et autres points de terminaison liés à JNDI. Un attaquant qui peut contrôler les messages de journalisation ou leurs paramètres peut exécuter du code arbitraire chargé depuis des serveurs LDAP lorsque la substitution de lookup de messages est activée. À partir de log4j 2.15.0, ce comportement est désactivé par défaut. À partir de la version 2.16.0 (ainsi que 2.12.2, 2.12.3 et 2.3.1), cette fonctionnalité a été complètement supprimée. Notez que cette vulnérabilité est spécifique à log4j-core et n'affecte pas log4net, log4cxx, ni les autres projets Apache Logging Services.
Sources
263- CVE-2021-44228Informationnel
CVE-2021-44228
- Log4J-ScannerScanner
Extension Burp pour analyser la vulnérabilité Log4Shell (CVE-2021-44228) avant et après authentification.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.