CVE-2021-44832
Apache Log4j2 vulnerabile a RCE tramite JDBC Appender quando l'attaccante controlla la configurazione
- Pubblicato
- 28 dic 2021
- Aggiornato
- 29 mag 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 23 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le versioni di Apache Log4j2 dalla 2.0-beta7 alla 2.17.0 (escluse le release di fix di sicurezza 2.3.2 e 2.12.4) sono vulnerabili a un attacco di esecuzione remota del codice (RCE) quando una configurazione utilizza un JDBC Appender con un URI di origine dati JNDI LDAP e un attaccante ha il controllo del server LDAP di destinazione. Il problema è risolto limitando i nomi delle origini dati JNDI al protocollo java nelle versioni di Log4j2 2.17.1, 2.12.4 e 2.3.2.
Fonti
3- Log4ShellRemediationRicerca
Un'applicazione Spring Boot vulnerabile che utilizza log4j ed è vulnerabile a CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 e CVE-2021-45105
Exploit proof-of-concept per Log4j 2.17.0 RCE (CVE-2021-44832) che utilizza iniezione JNDI con distribuzione di file di configurazione dannosi.
- log4j-detectorScanner
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.