CVE-2021-4104
Apache Log4j 1.2 में JMSAppender में अविश्वसनीय डेटा का डिसेरिएलाइज़ेशन
- प्रकाशित
- 14 दिस॰ 2021
- अद्यतन
- 28 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Log4j 1.2 में JMSAppender अविश्वसनीय डेटा के deserialization के प्रति संवेदनशील है, जब हमलावर के पास Log4j कॉन्फ़िगरेशन तक लेखन पहुंच होती है। हमलावर TopicBindingName और TopicConnectionFactoryBindingName कॉन्फ़िगरेशन प्रदान कर सकता है, जिससे JMSAppender JNDI अनुरोध करता है, जिसके परिणामस्वरूप CVE-2021-44228 के समान तरीके से रिमोट कोड निष्पादन होता है। ध्यान दें कि यह समस्या केवल Log4j 1.2 को प्रभावित करती है जब विशेष रूप से JMSAppender का उपयोग करने के लिए कॉन्फ़िगर किया गया हो, जो डिफ़ॉल्ट नहीं है। Apache Log4j 1.2 अगस्त 2015 में अपने जीवन-चक्र के अंत (End of Life) पर पहुंच गया। उपयोगकर्ताओं को Log4j 2 में अपग्रेड करना चाहिए, क्योंकि यह पिछले संस्करणों की कई अन्य समस्याओं का समाधान करता है।
स्रोत
2log4j 1.x RCE Poc -- CVE-2021-4104
JMS-सक्षम वातावरणों को लक्षित करने वाले संशोधित log4j.properties के साथ Log4j RCE (CVE-2021-4104) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। Log4j 1.x में रिमोट कोड निष्पादन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।