CVE-2021-45046
Apache Log4j2 の Thread Context Message Pattern および Context Lookup Pattern におけるサービス拒否攻撃の脆弱性
- 公開済み
- 2021/12/14
- 更新済み
- 2025/10/21
- CNA の割り当て
- apache
- 観察された証拠
- 2023/05/01
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 100.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Apache Log4j 2.15.0 における CVE-2021-44228 への修正は、特定の非デフォルト設定では不完全であることが判明しました。ロギング設定が非デフォルトの Pattern Layout を Context Lookup(例: $${ctx:loginId})または Thread Context Map パターン(%X、%mdc、%MDC)のいずれかと併用する場合、Thread Context Map(MDC)入力データを制御できる攻撃者は、JNDI Lookup パターンを使用して悪意のある入力データを作成できる可能性があります。これにより、一部の環境では情報漏えいとリモートコード実行が、すべての環境ではローカルコード実行が引き起こされる可能性があります。Log4j 2.16.0(Java 8)および 2.12.2(Java 7)は、メッセージルックアップパターンのサポートを削除し、JNDI 機能をデフォルトで無効化することでこの問題を修正しています。
ソース
18Log4j 2.15.0 権限昇格 -- CVE-2021-45046
脆弱なSpring Bootアプリケーションで、log4jを使用しており、CVE-2021-44228、CVE-2021-44832、CVE-2021-45046、CVE-2021-45105に対して脆弱です。
Proof-of-concept demonstrating CVE-2021-45046 (Log4j DoS) with test cases for infinite loops, illegal argument exceptions, and system info exposure via JNDI lookups.
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。