
Proof-of-concept che dimostra CVE-2021-45046 (Log4j DoS) con casi di test per loop infiniti, eccezioni di argomento illegale ed esposizione di informazioni di sistema tramite ricerche JNDI.
log4j RCE (CVE-2021-44228) è stata corretta nella versione 2.15, ma è stata scoperta una nuova vulnerabilità CVE-2021-45046 (che causa DoS).
Di seguito i risultati dei test.
[Ambiente di test] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Inserimento di sintassi Java -> esposizione di informazioni di sistema

7-2. Inserimento di sintassi Java -> illegalArgmumentException, DoS

-> Controllando il punto in cui si verifica illegalArgumentException, la sintassi Java (${java:version}) che può esporre informazioni di sistema dai punti 2-5 tramite il costrutto switch case sembra intenzionale.
