目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1110

100%

CVE-2021-45046— Apache Log4j 代码问题漏洞

KEV · 勒索软件 EPSS 94.34% · P100
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2021-45046 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Apache Log4j2 Thread Context Message Pattern and Context Lookup Pattern vulnerable to a denial of service attack
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
It was found that the fix to address CVE-2021-44228 in Apache Log4j 2.15.0 was incomplete in certain non-default configurations. This could allows attackers with control over Thread Context Map (MDC) input data when the logging configuration uses a non-default Pattern Layout with either a Context Lookup (for example, $${ctx:loginId}) or a Thread Context Map pattern (%X, %mdc, or %MDC) to craft malicious input data using a JNDI Lookup pattern resulting in an information leak and remote code execution in some environments and local code execution in all environments. Log4j 2.16.0 (Java 8) and 2.12.2 (Java 7) fix this issue by removing support for message lookup patterns and disabling JNDI functionality by default.
来源: 美国国家漏洞数据库 NVD
CVSS Information
N/A
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
表达式语言语句中使用的特殊元素转义处理不恰当(表达式语言注入)
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
Apache Log4j 代码问题漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Apache Log4j是美国阿帕奇(Apache)基金会的一款基于Java的开源日志记录工具。 Apache Log4j 2.15.0版本存在代码问题漏洞,该漏洞源于当日志配置使用非默认模式布局和上下文查找或线程上下文映射模式使用 JNDI 查找模式制作恶意输入数据,从而导致拒绝服务攻击。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

神龙十问 — AI 深度分析

十问解析:根本原因、利用方式、修复建议、紧迫性。摘要免费,完整版需登录。

受影响产品

厂商产品影响版本CPE订阅
Apache Software FoundationApache Log4j Apache Log4j2 ~ 2.16.0 -

二、漏洞 CVE-2021-45046 的公开POC

#POC 描述源链接神龙链接
1Windows Server Log4j Scanner - Powershell - CVE-2021-45046 and CVE-2021-44228https://github.com/X1pe0/Log4J-Scan-WinPOC详情
2Log4j 2.15.0 Privilege Escalation -- CVE-2021-45046https://github.com/cckuailong/Log4j_CVE-2021-45046POC详情
3Oh no another onehttps://github.com/BobTheShoplifter/CVE-2021-45046-InfoPOC详情
4Replicating CVE-2021-45046https://github.com/tejas-nagchandi/CVE-2021-45046POC详情
5Nonehttps://github.com/pravin-pp/log4j2-CVE-2021-45046POC详情
6Public testing data. Samples of log4j library versions to help log4j scanners / detectors improve their accuracy for detecting CVE-2021-45046 and CVE-2021-44228. TAG_TESTING, OWNER_KEN, DC_PUBLIChttps://github.com/mergebase/log4j-samplesPOC详情
7A simple script to remove Log4J JndiLookup.class from jars in a given directory, to temporarily protect from CVE-2021-45046 and CVE-2021-44228.https://github.com/lukepasek/log4jjndilookupremovePOC详情
8Nonehttps://github.com/ludy-dev/cve-2021-45046POC详情
9Log4j 漏洞本地检测脚本。 Scan all java processes on your host to check whether it's affected by log4j2 remote code execution vulnerability (CVE-2021-45046)https://github.com/lijiejie/log4j2_vul_local_scannerPOC详情
10Log4Shell(CVE-2021-45046) Sandbox Signaturehttps://github.com/CaptanMoss/Log4Shell-Sandbox-SignaturePOC详情
11Nonehttps://github.com/shaily29-eng/CyberSecurity_CVE-2021-45046POC详情
12Apache Log4j2 Thread Context Lookup Pattern is vulnerable to remote code execution in certain non-default configurations.https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2021/CVE-2021-45046.yamlPOC详情
13Apache Log4j2 Thread Context Lookup Pattern is vulnerable to remote code execution in certain non-default configurations.https://github.com/projectdiscovery/nuclei-templates/blob/main/dast/cves/2021/CVE-2021-45046.yamlPOC详情
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2021-45046 的情报信息

登录查看更多情报信息。

CVE-2021-45046 厂商安全公告 (13)

CVE-2021-45046 邮件列表归档 (5)

CVE-2021-45046 其他参考 (3)

同批安全公告 · Apache Software Foundation · 2021-12-14 · 共 3 条

CVE-2021-4104Apache Log4j 代码问题漏洞
CVE-2021-44549Apache Sling Commons Messaging Mail 信任管理问题漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2021-45046

暂无评论


发表评论