
log4j RCE (CVE-2021-44228)は2.15でパッチされたが、CVE-2021-45046 (DoSを引き起こす) 脆弱性が新たに発見された。 以下はテストした結果。
[テスト環境] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Java構文挿入 -> System info exposure

7-2. Java構文挿入 ->illegalArgmumentException , DoS発生

-> illegalArgumentException発生箇所を確認すると、Switch case文により2-5でSystem info exposureが可能なJava構文 (${java:version} は 意図されたルーチンと思われる。
