CVE-2021-45105
Apache Log4j2 在查找评估中并非始终能防止无限递归
- 已发布
- 2021年12月18日
- 已更新
- 2026年5月29日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月23日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H高 · 未来 30 天
- 百分位
- 100.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Log4j2 2.0-alpha1 至 2.16.0 版本(不包括 2.12.3 和 2.3.1)未针对自引用查找引发的失控递归提供防护。这使得能够控制线程上下文映射(Thread Context Map)数据的攻击者,在解析特制字符串时可造成拒绝服务。该问题已在 Log4j 2.17.0、2.12.3 和 2.3.1 中修复。
来源
11CVE-2021-45105(Log4j2 拒绝服务)的 PoC 漏洞利用,附带 Spring Boot Web 应用,通过构造的 HTTP 头/正文载荷演示无限循环。
一个易受攻击的Spring Boot应用程序,它使用了log4j,并且易受CVE-2021-44228、CVE-2021-44832、CVE-2021-45046和CVE-2021-45105的攻击
示例 Spring Boot Web 应用程序,存在 Log4j2 CVE-2021-45105 漏洞,包含文档化的利用步骤和缓解指南,用于安全测试和教育目的。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。