CVE-2021-45105
Apache Log4j2 nem sempre protege contra recursão infinita na avaliação de lookup
- Publicado
- 18 de dez. de 2021
- Atualizado
- 29 de mai. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 23 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
As versões do Apache Log4j2 de 2.0-alpha1 até 2.16.0 (excluindo 2.12.3 e 2.3.1) não protegiam contra recursão descontrolada proveniente de lookups autorreferenciais. Isso permite que um atacante com controle sobre os dados do Thread Context Map cause uma negação de serviço quando uma string maliciosamente elaborada é interpretada. Esse problema foi corrigido no Log4j 2.17.0, 2.12.3 e 2.3.1.
Fontes
11Exploit PoC para CVE-2021-45105 (DoS do Log4j2) com aplicação web Spring Boot, demonstrando loop infinito por meio de payloads de cabeçalho/corpo HTTP manipulados.
- Log4ShellRemediationPesquisa
Uma aplicação Spring Boot vulnerável que usa log4j e é vulnerável aos CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 e CVE-2021-45105
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.