
log4j RCE (CVE-2021-44228) foi corrigida na 2.15, mas a vulnerabilidade CVE-2021-45046 (causa DoS) foi descoberta. Abaixo estão os resultados dos testes.
[Ambiente de teste] log4j-2.15.0 (api , core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Inserção de sintaxe Java -> System info exposure

7-2. Inserção de sintaxe Java ->illegalArgmumentException , ocorre DoS

-> Ao verificar o ponto onde ocorre a illegalArgumentException, por meio da declaração Switch case, a sintaxe Java que permite System info exposure em 2-5 (${java:version} parece ser uma rotina intencional.
