CVE-2021-44832
Apache Log4j2 vulnérable à une RCE via JDBC Appender lorsque l'attaquant contrôle la configuration
- Publié
- 28 déc. 2021
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- apache
- Preuve observée
- 23 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions 2.0-beta7 à 2.17.0 d'Apache Log4j2 (à l'exception des versions correctives de sécurité 2.3.2 et 2.12.4) sont vulnérables à une attaque d'exécution de code à distance (RCE) lorsqu'une configuration utilise un JDBC Appender avec une URI de source de données JNDI LDAP et qu'un attaquant contrôle le serveur LDAP cible. Ce problème est corrigé en limitant les noms de sources de données JNDI au protocole java dans les versions 2.17.1, 2.12.4 et 2.3.2 de Log4j2.
Sources
3- Log4ShellRemediationRecherche
Une application Spring Boot vulnérable qui utilise log4j et est vulnérable à CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 et CVE-2021-45105
Preuve de concept d'exploitation pour Log4j 2.17.0 RCE (CVE-2021-44832) utilisant l'injection JNDI avec déploiement d'un fichier de configuration malveillant.
- log4j-detectorScanner
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.