CVE-2021-45105
Apache Log4j2 लुकअप मूल्यांकन में अनंत पुनरावृत्ति से हमेशा सुरक्षा प्रदान नहीं करता
- प्रकाशित
- 18 दिस॰ 2021
- अद्यतन
- 29 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 23 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Log4j2 संस्करण 2.0-alpha1 से 2.16.0 (2.12.3 और 2.3.1 को छोड़कर) स्व-संदर्भित लुकअप से अनियंत्रित पुनरावृत्ति (recursion) से सुरक्षा प्रदान नहीं करते थे। यह एक हमलावर को Thread Context Map डेटा पर नियंत्रण रखते हुए, क्राफ्टेड स्ट्रिंग की व्याख्या होने पर denial of service उत्पन्न करने की अनुमति देता है। यह समस्या Log4j 2.17.0, 2.12.3, और 2.3.1 में ठीक की गई थी।
स्रोत
11CVE-2021-45105 (Log4j2 DOS) के लिए PoC एक्सप्लॉइट, Spring Boot वेब ऐप के साथ, विशेष रूप से तैयार किए गए HTTP हेडर/बॉडी पेलोड के माध्यम से अनंत लूप का प्रदर्शन करता है।
- Log4ShellRemediationअनुसंधान
एक असुरक्षित Spring Boot एप्लिकेशन जो log4j का उपयोग करता है और CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 तथा CVE-2021-45105 के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।