CVE-2021-45046
Apache Log4j2 线程上下文消息模式和上下文查找模式易受拒绝服务攻击
- 已发布
- 2021年12月14日
- 已更新
- 2025年10月21日
- 分配 CNA
- apache
- 观察到的证据
- 2023年5月1日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 100.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
研究发现,Apache Log4j 2.15.0 中用于修复 CVE-2021-44228 的补丁在某些非默认配置下并不完整。当日志配置使用非默认的 Pattern Layout,并配合 Context Lookup(例如 $${ctx:loginId})或 Thread Context Map 模式(%X、%mdc 或 %MDC)时,能够控制线程上下文映射(MDC)输入数据的攻击者可能会利用 JNDI Lookup 模式构造恶意输入数据,从而导致信息泄露,并在某些环境中实现远程代码执行,在所有环境中实现本地代码执行。Log4j 2.16.0(Java 8)和 2.12.2(Java 7)通过移除对消息查找模式的支持并默认禁用 JNDI 功能来修复此问题。
来源
18Log4j 2.15.0 权限提升 -- CVE-2021-45046
一个易受攻击的Spring Boot应用程序,它使用了log4j,并且易受CVE-2021-44228、CVE-2021-44832、CVE-2021-45046和CVE-2021-45105的攻击
概念验证,演示CVE-2021-45046(Log4j DoS),包含针对无限循环、非法参数异常以及通过JNDI查找暴露系统信息的测试用例。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。