CVE-2021-44832
中已发布
Apache Log4j2 在攻击者控制配置时,可通过 JDBC Appender 触发 RCE 漏洞
- 已发布
- 2021年12月28日
- 已更新
- 2026年5月29日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月23日
初级CVSS
6.6/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H97.9%
高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Log4j2 2.0-beta7 至 2.17.0 版本(不包括安全修复版本 2.3.2 和 2.12.4)在配置使用带有 JNDI LDAP 数据源 URI 的 JDBC Appender,且攻击者能够控制目标 LDAP 服务器时,容易受到远程代码执行(RCE)攻击。此问题已通过将 JNDI 数据源名称限制为 java 协议,在 Log4j2 2.17.1、2.12.4 和 2.3.2 版本中得到修复。
来源
3一个易受攻击的Spring Boot应用程序,它使用了log4j,并且易受CVE-2021-44228、CVE-2021-44832、CVE-2021-45046和CVE-2021-45105的攻击
针对Log4j 2.17.0 RCE(CVE-2021-44832)的概念验证漏洞利用,通过部署恶意配置文件进行JNDI注入。
文件系统扫描器,通过分析编译后的Java类(包括嵌套归档文件)检测存在漏洞的Log4J版本(CVE-2021-44228、CVE-2021-45046)。支持Linux、Windows和Mac系统。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。