
Preuve de concept démontrant CVE-2021-45046 (Log4j DoS) avec des cas de test pour les boucles infinies, les exceptions d'argument illégal et l'exposition d'informations système via des recherches JNDI.
La RCE de log4j (CVE-2021-44228) a été corrigée dans la version 2.15, mais une nouvelle vulnérabilité CVE-2021-45046 (provoquant un DoS) a été découverte. Voici les résultats des tests effectués.
[Environnement de test] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Insertion de syntaxe Java -> Exposition d'informations système

7-2. Insertion de syntaxe Java -> illegalArgmumentException, DoS généré

-> Lors de la vérification du point de déclenchement de l'illegalArgumentException, la syntaxe Java (${java:version}) qui permet l'exposition d'informations système via une instruction switch case dans 2-5 semble être une routine intentionnelle.
