CVE-2021-4104
Desserialização de dados não confiáveis em JMSAppender no Apache Log4j 1.2
- Publicado
- 14 de dez. de 2021
- Atualizado
- 28 de mai. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
JMSAppender no Log4j 1.2 é vulnerável à desserialização de dados não confiáveis quando o atacante tem acesso de escrita à configuração do Log4j. O atacante pode fornecer configurações de TopicBindingName e TopicConnectionFactoryBindingName fazendo com que o JMSAppender realize requisições JNDI que resultam em execução remota de código de forma semelhante ao CVE-2021-44228. Observe que este problema afeta apenas o Log4j 1.2 quando especificamente configurado para usar o JMSAppender, que não é o padrão. O Apache Log4j 1.2 chegou ao fim da vida útil em agosto de 2015. Os usuários devem atualizar para o Log4j 2, pois ele resolve diversos outros problemas das versões anteriores.
Fontes
2log4j 1.x RCE Poc -- CVE-2021-4104
Exploit de prova de conceito para Log4j RCE (CVE-2021-4104) direcionado a ambientes habilitados para JMS com log4j.properties modificado. Demonstra execução remota de código no Log4j 1.x.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.