CVE-2021-45105mediumexplotación observadaCWE-20CWE-674

CVE-2021-45105: fallo de gravedad media en Apache Log4j2

Apache Log4j2 does not always protect from infinite recursion in lookup evaluation

Publicada el · Actualizada el

77Vexday Risk Score

Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.

ssvc Actcvss 5.9epss 100%
de la publicación al arma4 días
Publicada en NVD18 dic
1ª PoC+4d
VulnCheck+4d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
síVulnCheck
1 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
4 productos
Red Hat Decision Manager 7 · Red Hat Integration Camel Quarkus 1 · Red Hat OpenShift Container Platform 3.11 · streams for Apache Kafka
workaround: For Log4j 2 versions up to and including 2.16.0, this flaw can be mitigated by: - In PatternLayout in the Log4j logging configuration, replace Context Lookups like ${ctx:loginId} or $${ctx:loginId} with Thread Context Map patterns (%X, %mdc…
Corregido
17 productos (33 componentes)
OpenShift Logging 5.0 · OpenShift Logging 5.1 · OpenShift Logging 5.2 · OpenShift Logging 5.3 · Red Hat OpenShift Container Platform 4.6 · y otros 12
No afectado
20 productos (2369 componentes) — porque el código vulnerable no está presente en el producto
Red Hat JBoss Enterprise Application Platform · Red Hat JBoss EAP 7.4 for RHEL 7 Server · Red Hat JBoss EAP 7.4 for RHEL 8 · OpenShift Logging 5.2 · OpenShift Logging 5.3 · y otros 15
En resumen

Apache Log4j2 en versiones anteriores a 2.17.0 es vulnerable a recursión infinita al procesar strings de búsqueda especialmente crafted en datos de contexto de thread. Un atacante que controle esos datos puede derribar la aplicación, causando negación de servicio.

Detalle técnico

La vulnerabilidad existe en el mecanismo de evaluación de lookups de Log4j2 (CWE-674: recursión descontrolada; CWE-20: validación inadecuada de entrada), donde los lookups autorreferenciados no están debidamente restringidos. Un atacante con acceso de escritura al Thread Context Map puede proporcionar una cadena maliciosa que dispare evaluación recursiva, agotando la memoria de pila y terminando el proceso afectado.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Apache Log4j2 versions 2.0-alpha1 through 2.16.0 (excluding 2.12.3 and 2.3.1) did not protect from uncontrolled recursion from self-referential lookups. This allows an attacker with control over Thread Context Map data to cause a denial of service when a crafted string is interpreted. This issue was fixed in Log4j 2.17.0, 2.12.3, and 2.3.1.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.