
Краткий обзор удаленного выполнения кода log4j2 (CVE-2021-44228)
Сборка с помощью maven.
mvn test
Плагин surefire будет выполнен дважды:
ExploitabilityTest доказывает эксплуатацию уязвимости.
MitigationTest будет выполнен с параметром виртуальной машины
-Dlog4j2.formatMsgNoLookups=true и доказывает эффективность смягчения.
log4j2 — это не log4j 1.x; оба являются фреймворками для логирования, но они несовместимы по API. log4j 1.x не подвержен этой уязвимости, но может иметь другие проблемы безопасности.
${...} ) как в строке форматирования, так и в аргументах. Поэтому, когда входные данные извне логируются, такие шаблоны могут быть добавлены, и log4j2 выполнит их.${jndi:127.0.0.1:1389/a}