CVE-2021-45046
Apache Log4j2 Thread Context Message Pattern e Context Lookup Pattern vulnerabili a un attacco denial of service
- Pubblicato
- 14 dic 2021
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 1 mag 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
È stato riscontrato che la correzione per affrontare la CVE-2021-44228 in Apache Log4j 2.15.0 era incompleta in alcune configurazioni non predefinite. Ciò potrebbe consentire agli aggressori con controllo sui dati di input del Thread Context Map (MDC), quando la configurazione di logging utilizza un Pattern Layout non predefinito con un Context Lookup (ad esempio, `$${ctx:loginId}`) o un pattern Thread Context Map (`%X`, `%mdc`, o `%MDC`), di creare dati di input dannosi utilizzando un pattern JNDI Lookup, con conseguente perdita di informazioni ed esecuzione di codice remoto in alcuni ambienti, ed esecuzione di codice locale in tutti gli ambienti. Le versioni Log4j 2.16.0 (Java 8) e 2.12.2 (Java 7) correggono questo problema rimuovendo il supporto per i pattern di message lookup e disabilitando la funzionalità JNDI per impostazione predefinita.
Fonti
18Log4j 2.15.0 Escalation dei privilegi -- CVE-2021-45046
- Log4ShellRemediationRicerca
Un'applicazione Spring Boot vulnerabile che utilizza log4j ed è vulnerabile a CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 e CVE-2021-45105
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.