CVE-2021-45046
Apache Log4j2 Thread Context Message Pattern и Context Lookup Pattern подвержены атаке типа «отказ в обслуживании»
- Опубликовано
- 14 дек. 2021 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 1 мая 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Было обнаружено, что исправление, устраняющее CVE-2021-44228 в Apache Log4j 2.15.0, было неполным в некоторых нестандартных конфигурациях. Это может позволить злоумышленникам, контролирующим входные данные Thread Context Map (MDC), при использовании в конфигурации логирования нестандартного Pattern Layout с либо Context Lookup (например, $${ctx:loginId}), либо шаблоном Thread Context Map (%X, %mdc или %MDC), создавать вредоносные входные данные с использованием шаблона JNDI Lookup, что приводит к утечке информации и удаленному выполнению кода в некоторых средах и локальному выполнению кода во всех средах. Log4j 2.16.0 (Java 8) и 2.12.2 (Java 7) исправляют эту проблему, удаляя поддержку шаблонов поиска сообщений и отключая функциональность JNDI по умолчанию.
Источники
18Log4j 2.15.0 Повышение привилегий -- CVE-2021-45046
- Log4ShellRemediationИсследования
Уязвимое приложение Spring Boot, которое использует log4j и подвержено CVE-2021-44228, CVE-2021-44832, CVE-2021-45046 и CVE-2021-45105.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.