CVE-2021-4104
Deserializzazione di dati non attendibili in JMSAppender in Apache Log4j 1.2
- Pubblicato
- 14 dic 2021
- Aggiornato
- 28 mag 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
JMSAppender in Log4j 1.2 è vulnerabile alla deserializzazione di dati non attendibili quando l'attaccante ha accesso in scrittura alla configurazione di Log4j. L'attaccante può fornire configurazioni TopicBindingName e TopicConnectionFactoryBindingName che inducono JMSAppender a effettuare richieste JNDI che portano a esecuzione remota di codice in modo simile a CVE-2021-44228. Si noti che questo problema riguarda solo Log4j 1.2 quando è specificamente configurato per usare JMSAppender, che non è l'impostazione predefinita. Apache Log4j 1.2 ha raggiunto la fine del ciclo di vita ad agosto 2015. Gli utenti dovrebbero aggiornare a Log4j 2 poiché risolve numerosi altri problemi delle versioni precedenti.
Fonti
2log4j 1.x RCE Poc -- CVE-2021-4104
Prova di concetto per Log4j RCE (CVE-2021-4104) che mira ad ambienti abilitati JMS con log4j.properties modificato. Dimostra l'esecuzione remota di codice in Log4j 1.x.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.