CVE-2021-45105: fallo de gravedad media en Apache Log4j2
Apache Log4j2 does not always protect from infinite recursion in lookup evaluation
Publicada el · Actualizada el
Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apache Log4j2 en versiones anteriores a 2.17.0 es vulnerable a recursión infinita al procesar strings de búsqueda especialmente crafted en datos de contexto de thread. Un atacante que controle esos datos puede derribar la aplicación, causando negación de servicio.
La vulnerabilidad existe en el mecanismo de evaluación de lookups de Log4j2 (CWE-674: recursión descontrolada; CWE-20: validación inadecuada de entrada), donde los lookups autorreferenciados no están debidamente restringidos. Un atacante con acceso de escritura al Thread Context Map puede proporcionar una cadena maliciosa que dispare evaluación recursiva, agotando la memoria de pila y terminando el proceso afectado.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.