CVE-2021-44832
Apache Log4j2 JDBC Appender के माध्यम से RCE के लिए संवेदनशील है जब हमलावर कॉन्फ़िगरेशन को नियंत्रित करता है
- प्रकाशित
- 28 दिस॰ 2021
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 23 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Log4j2 के संस्करण 2.0-beta7 से 2.17.0 तक (सुरक्षा सुधार रिलीज़ 2.3.2 और 2.12.4 को छोड़कर) दूरस्थ कोड निष्पादन (RCE) हमले के प्रति संवेदनशील हैं, जब कोई कॉन्फ़िगरेशन JNDI LDAP डेटा स्रोत URI के साथ JDBC Appender का उपयोग करता है और हमलावर के पास लक्षित LDAP सर्वर का नियंत्रण होता है। यह समस्या Log4j2 संस्करण 2.17.1, 2.12.4 और 2.3.2 में JNDI डेटा स्रोत नामों को java प्रोटोकॉल तक सीमित करके ठीक की गई है।
स्रोत
3- Log4ShellRemediationअनुसंधान
एक असुरक्षित Spring Boot एप्लिकेशन जो log4j का उपयोग करता है और CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 तथा CVE-2021-45105 के प्रति संवेदनशील है।
Log4j 2.17.0 RCE (CVE-2021-44832) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो दुर्भावनापूर्ण कॉन्फ़िगरेशन फ़ाइल तैनाती के साथ JNDI इंजेक्शन का उपयोग करता है।
- log4j-detectorस्कैनर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।