
Концептуальное доказательство, демонстрирующее CVE-2021-45046 (Log4j DoS), с тестовыми примерами для бесконечных циклов, исключений недопустимых аргументов и раскрытия системной информации через JNDI-поиски.
log4j RCE (CVE-2021-44228) был исправлен в версии 2.15, но обнаружена новая уязвимость CVE-2021-45046 (вызывающая DoS).
Ниже приведены результаты тестирования.
[Тестовая среда] log4j-2.15.0 (api, core) JRE-1.8.0 jdk1.8.0_151 Eclipse IDE (Maven Project)






7-1. Вставка Java-синтаксиса -> раскрытие информации о системе

7-2. Вставка Java-синтаксиса -> IllegalArgumentException, возникает DoS

-> При проверке точки возникновения IllegalArgumentException видно, что Java-синтаксис (${java:version}), способный раскрыть системную информацию в пунктах 2-5, является намеренным через оператор Switch case.
