
log4j2 रिमोट कोड निष्पादन (CVE-2021-44228) का संक्षिप्त पुनर्कथन
maven से बिल्ड करें।
mvn test
surefire प्लगइन दो बार निष्पादित किया जाएगा:
ExploitabilityTest बग की शोषणक्षमता को सिद्ध करता है।
MitigationTest को vm प्रॉपर्टी के साथ निष्पादित किया जाएगा
-Dlog4j2.formatMsgNoLookups=true और शमन की प्रभावशीलता को सिद्ध करता है।
log4j2, log4j 1.x नहीं है; दोनों लॉगिंग फ्रेमवर्क हैं, लेकिन वे API-असंगत हैं। log4j 1.x इस बग से प्रभावित नहीं है, लेकिन उसमें अलग-अलग सुरक्षा खामियाँ हो सकती हैं।
${...} ) का मूल्यांकन फ़ॉर्मेटिंग स्ट्रिंग और तर्कों दोनों पर करता है। इसलिए जब बाहरी इनपुट
लॉग किया जाता है, तो ऐसे पैटर्न जोड़े जा सकते हैं और log4j2 उनका मूल्यांकन करेगा।${jndi:127.0.0.1:1389/a}