CVE-2021-4104
Десериализация недоверенных данных в JMSAppender в Apache Log4j 1.2
- Опубликовано
- 14 дек. 2021 г.
- Обновлено
- 28 мая 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
JMSAppender в Log4j 1.2 уязвим к десериализации недоверенных данных, когда злоумышленник имеет доступ на запись к конфигурации Log4j. Злоумышленник может задать конфигурации TopicBindingName и TopicConnectionFactoryBindingName, в результате чего JMSAppender выполнит JNDI-запросы, приводящие к удалённому выполнению кода, аналогично CVE-2021-44228. Обратите внимание, что эта проблема затрагивает Log4j 1.2 только при явной настройке на использование JMSAppender, что не является поведением по умолчанию. Apache Log4j 1.2 достиг конца жизненного цикла в августе 2015 года. Пользователям следует перейти на Log4j 2, поскольку в нём устранено множество других проблем предыдущих версий.
Источники
2log4j 1.x RCE Poc -- CVE-2021-4104
Эксплойт proof-of-concept для удалённого выполнения кода в Log4j (CVE-2021-4104), нацеленный на среды с поддержкой JMS и изменённым log4j.properties. Демонстрирует удалённое выполнение кода в Log4j 1.x.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.