CVE-2021-44832
Apache Log4j2 подвержен RCE через JDBC Appender, когда злоумышленник контролирует конфигурацию
- Опубликовано
- 28 дек. 2021 г.
- Обновлено
- 29 мая 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 23 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Apache Log4j2 версии с 2.0-beta7 по 2.17.0 (за исключением выпусков с исправлениями безопасности 2.3.2 и 2.12.4) уязвимы для атаки с удалённым выполнением кода (RCE), когда в конфигурации используется JDBC Appender с URI источника данных JNDI LDAP, а злоумышленник контролирует целевой LDAP-сервер. Эта проблема устранена путём ограничения имён источников данных JNDI протоколом java в версиях Log4j2 2.17.1, 2.12.4 и 2.3.2.
Источники
3- Log4ShellRemediationИсследования
Уязвимое приложение Spring Boot, которое использует log4j и подвержено CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 и CVE-2021-45105.
Доказательство концепции эксплуатации уязвимости Log4j 2.17.0 RCE (CVE-2021-44832) с использованием JNDI-инъекции и развёртыванием вредоносного файла конфигурации.
- log4j-detectorСканер
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.