CVE-2021-44228
Apache Log4j2 の JNDI 機能は、攻撃者が制御する LDAP およびその他の JNDI 関連エンドポイントから保護しません。
- 公開済み
- 2021/12/10
- 更新済み
- 2025/10/21
- CNA の割り当て
- apache
- 観察された証拠
- 2021/12/10
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 100.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Apache Log4j2 2.0-beta9 から 2.15.0 まで(セキュリティリリース 2.12.2、2.12.3、および 2.3.1 を除く)の設定、ログメッセージ、およびパラメータで使用される JNDI 機能は、攻撃者が制御する LDAP およびその他の JNDI 関連エンドポイントから保護されません。ログメッセージまたはログメッセージのパラメータを制御できる攻撃者は、メッセージルックアップ置換が有効な場合に、LDAP サーバーから読み込まれた任意のコードを実行できます。log4j 2.15.0 以降、この動作はデフォルトで無効になっています。バージョン 2.16.0(および 2.12.2、2.12.3、2.3.1)以降、この機能は完全に削除されました。この脆弱性は log4j-core に固有のものであり、log4net、log4cxx、またはその他の Apache Logging Services プロジェクトには影響しないことに注意してください。
ソース
263CVE-2021-44228
- Log4J-Scannerスキャナー
Log4Shell (CVE-2021-44228) 脆弱性を認証前および認証後にスキャンするBurp拡張機能。
- LogMePwnスキャナー
Log4J RCE CVE-2021-44228脆弱性向けの、完全自動化・信頼性・超高速なスキャンおよび検証ツールキット。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。