CVE-2021-45046
Apache Log4j2 थ्रेड कॉन्टेक्स्ट मैसेज पैटर्न और कॉन्टेक्स्ट लुकअप पैटर्न एक सेवा अस्वीकृति हमले (denial of service attack) के प्रति संवेदनशील हैं
- प्रकाशित
- 14 दिस॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 1 मई 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
यह पाया गया कि Apache Log4j 2.15.0 में CVE-2021-44228 को संबोधित करने वाला सुधार कुछ गैर-डिफ़ॉल्ट कॉन्फ़िगरेशनों में अधूरा था। जब लॉगिंग कॉन्फ़िगरेशन गैर-डिफ़ॉल्ट Pattern Layout का उपयोग करता है, या तो Context Lookup (उदाहरण के लिए, $${ctx:loginId}) या Thread Context Map pattern (%X, %mdc, या %MDC) के साथ, तो यह Thread Context Map (MDC) इनपुट डेटा पर नियंत्रण रखने वाले हमलावरों को JNDI Lookup pattern का उपयोग करके दुर्भावनापूर्ण इनपुट डेटा तैयार करने की अनुमति दे सकता है, जिसके परिणामस्वरूप कुछ वातावरणों में सूचना रिसाव और दूरस्थ कोड निष्पादन तथा सभी वातावरणों में स्थानीय कोड निष्पादन होता है। Log4j 2.16.0 (Java 8) और 2.12.2 (Java 7) मैसेज लुकअप पैटर्न के समर्थन को हटाकर और JNDI कार्यक्षमता को डिफ़ॉल्ट रूप से अक्षम करके इस समस्या का समाधान करते हैं।
स्रोत
18Log4j 2.15.0 विशेषाधिकार वृद्धि -- CVE-2021-45046
- Log4ShellRemediationअनुसंधान
एक असुरक्षित Spring Boot एप्लिकेशन जो log4j का उपयोग करता है और CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 तथा CVE-2021-45105 के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।