
Petit récapitulatif de l'exécution de code à distance log4j2 (CVE-2021-44228)
Construire avec maven.
mvn test
Le plugin surefire sera exécuté deux fois :
ExploitabilityTest prouve l'exploitabilité du bug.
MitigationTest sera exécuté avec la propriété vm
-Dlog4j2.formatMsgNoLookups=true et prouve l'efficacité de l'atténuation.
log4j2 n'est pas log4j 1.x ; les deux sont des frameworks de journalisation, mais ils sont incompatibles au niveau de l'API. log4j 1.x n'est pas affecté par ce bug, mais peut avoir d'autres failles de sécurité.
${...} ) à la fois sur la chaîne de formatage et les arguments. Ainsi, lorsque des entrées externes sont journalisées, de tels motifs peuvent être ajoutés et log4j2 les évaluera.${jndi:127.0.0.1:1389/a}