CVE-2021-44228
Apache Log4j2 JNDI सुविधाएँ हमलावर-नियंत्रित LDAP और अन्य JNDI संबंधित एंडपॉइंट्स के विरुद्ध सुरक्षा प्रदान नहीं करती हैं
- प्रकाशित
- 10 दिस॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 10 दिस॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Log4j2 2.0-beta9 से 2.15.0 तक (सुरक्षा रिलीज़ 2.12.2, 2.12.3, और 2.3.1 को छोड़कर) कॉन्फ़िगरेशन, लॉग संदेशों और पैरामीटरों में उपयोग की जाने वाली JNDI सुविधाएँ हमलावर-नियंत्रित LDAP और अन्य JNDI संबंधित एंडपॉइंट्स के विरुद्ध सुरक्षा प्रदान नहीं करती हैं। एक हमलावर जो लॉग संदेशों या लॉग संदेश पैरामीटरों को नियंत्रित कर सकता है, वह संदेश लुकअप प्रतिस्थापन सक्षम होने पर LDAP सर्वर से लोड किया गया मनमाना कोड निष्पादित कर सकता है। log4j 2.15.0 से, यह व्यवहार डिफ़ॉल्ट रूप से अक्षम कर दिया गया है। संस्करण 2.16.0 (2.12.2, 2.12.3, और 2.3.1 के साथ) से, यह कार्यक्षमता पूरी तरह से हटा दी गई है। ध्यान दें कि यह भेद्यता log4j-core के लिए विशिष्ट है और log4net, log4cxx, या अन्य Apache Logging Services परियोजनाओं को प्रभावित नहीं करती है।
स्रोत
263- CVE-2021-44228जानकारीपूर्ण
CVE-2021-44228
- Log4J-Scannerस्कैनर
प्री-ऑथ और पोस्ट-ऑथ Log4Shell (CVE-2021-44228) कमजोरी को स्कैन करने के लिए बर्प एक्सटेंशन
- LogMePwnस्कैनर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।