CVE-2021-45046
Apache Log4j2 Thread Context Message Pattern et Context Lookup Pattern vulnérables à une attaque par déni de service
- Publié
- 14 déc. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 1 mai 2023
Apache Log4j2 Thread Context Message Pattern et Context Lookup Pattern vulnérables à une attaque par déni de service
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Il a été constaté que le correctif destiné à remédier à la CVE-2021-44228 dans Apache Log4j 2.15.0 était incomplet dans certaines configurations non par défaut. Cela pourrait permettre aux attaquants ayant le contrôle des données d'entrée de la Thread Context Map (MDC), lorsque la configuration de journalisation utilise un Pattern Layout non par défaut avec soit un Context Lookup (par exemple, $${ctx:loginId}), soit un modèle de Thread Context Map (%X, %mdc ou %MDC), de créer des données d'entrée malveillantes à l'aide d'un modèle de JNDI Lookup, entraînant une fuite d'informations et une exécution de code à distance dans certains environnements et une exécution de code locale dans tous les environnements. Log4j 2.16.0 (Java 8) et 2.12.2 (Java 7) corrigent ce problème en supprimant la prise en charge des modèles de lookup de messages et en désactivant la fonctionnalité JNDI par défaut.
Log4j 2.15.0 Escalade de privilèges -- CVE-2021-45046
Une application Spring Boot vulnérable qui utilise log4j et est vulnérable à CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 et CVE-2021-45105
Preuve de concept démontrant CVE-2021-45046 (Log4j DoS) avec des cas de test pour les boucles infinies, les exceptions d'argument illégal et l'exposition d'informations système via des recherches JNDI.
Exemple d'application web Spring Boot vulnérable à Log4j2 CVE-2021-45046, démontrant l'injection JNDI et l'exploitation de boucle infinie pour des tests de sécurité éducatifs.
Générer des payloads obfusqués primaires ou secondaires pour CVE-2021-44228 ou CVE-2021-45046 afin d'éviter la détection du WAF.
Réplication de CVE-2021-45046
Un scanner entièrement automatisé, précis et exhaustif pour la détection de log4j RCE CVE-2021-44228
Scanneur de système de fichiers qui détecte les versions vulnérables de Log4J (CVE-2021-44228, CVE-2021-45046) en analysant les classes Java compilées, y compris les archives imbriquées. Fonctionne sous Linux, Windows et Mac.
Analysez rapidement les systèmes de fichiers à la recherche de programmes Java potentiellement vulnérables à Log4Shell (CVE-2021-44228) ou à « l'exploit JNDI Log4j » en inspectant les chemins de classe dans les fichiers.
Fournit des informations et une preuve de concept pour CVE-2021-45046, une vulnérabilité Log4j, y compris des exemples de payloads et des liens de remédiation.
Signature Sandbox Log4Shell (CVE-2021-45046)
Log4Shell / Log4J Payload - CVE-2021-45046 et CVE-2022-42889
Preuve de concept d'exploitation pour CVE-2021-45046, une vulnérabilité d'exécution de code à distance dans Apache Log4j 2, permettant les tests et la validation de sécurité.
Ce dépôt contient toutes les ressources que nous avons rassemblées lors de notre réponse à incident sur CVE-2021-44228 et CVE-2021-45046, alias Log4Shell.
Ce projet aidera à tester la vulnérabilité Log4j CVE-2021-44228.
Analyse éducative de CVE-2021-44228 (Log4Shell) avec scripts PoC, décomposition du vecteur d'attaque et conseils d'atténuation pour comprendre et tester la vulnérabilité critique d'exécution de code à distance (RCE) dans Apache Log4j.
Outil d'analyse de vulnérabilités, de gestion des correctifs et d'exploitation pour CVE-2021-44228 / CVE-2021-45046 / CVE-2021-4104
Log4Shell (CVE-2021-44228): Description, exploitation et atténuation
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.