← volver
CVE-2021-45046

Apache Log4j2 Thread Context Message Pattern and Context Lookup Pattern vulnerable to a denial of service attack

CVSS 9 CRITICALEPSS 100.0%● KEVCWE-917
En resumen

Apache Log4j2 versión 2.15.0 tiene un parche incompleto que permite a atacantes explotar datos del Contexto de Thread en configuraciones no predeterminadas para filtrar información o ejecutar código malicioso. Esto afecta sistemas que utilizan patrones de registro específicos que no fueron adecuadamente asegurados en el parche inicial.

Detalle técnico

CVE-2021-45046 es una continuación de CVE-2021-44228 afectando Log4j 2.15.0 cuando Pattern Layouts no predeterminados incluyen Context Lookup o patrones de Thread Context Map (por ejemplo, ${ctx:*} o %X). Atacantes con control sobre datos de MDC pueden inyectar patrones JNDI Lookup para lograr ejecución remota de código (RCE) en ciertos entornos o ejecución local de código universalmente. La vulnerabilidad requiere configuración de registro con componentes de patrón específicos y se mitiga en Log4j 2.16.0+ y 2.12.2+ al deshabilitar JNDI por defecto y eliminar soporte para message lookup.

Resumen generado y traducido por IA a partir de la descripción oficial.
It was found that the fix to address CVE-2021-44228 in Apache Log4j 2.15.0 was incomplete in certain non-default configurations. This could allows attackers with control over Thread Context Map (MDC) input data when the logging configuration uses a non-default Pattern Layout with either a Context Lookup (for example, $${ctx:loginId}) or a Thread Context Map pattern (%X, %mdc, or %MDC) to craft malicious input data using a JNDI Lookup pattern resulting in an information leak and remote code execution in some environments and local code execution in all environments. Log4j 2.16.0 (Java 8) and 2.12.2 (Java 7) fix this issue by removing support for message lookup patterns and disabling JNDI functionality by default.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →