跳到主要内容

超危

Apache Log4j2.x<= 2.15.0-rc1远程代码执行漏洞

2021-12-10 00:00:00 公开 ,2025-10-22 00:21:41 更新

  • 关键漏洞
  • CISA KEV
  • 供应链漏洞
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-20 (Improper Input Validation) CWE-400 (Uncontrolled Resource Consumption) CWE-502 (Deserialization of Untrusted Data) CWE-917 (Expression Language Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-04 22:25:34

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
10
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
代码问题
漏洞描述
Apache Log4j是一个基于Java的日志记录组件。Apache Log4j2是Log4j的升级版本,通过重写Log4j引入了丰富的功能特性。该日志组件被广泛应用于业务系统开发,用以记录程序输入输出日志信息。 2021年11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞。由于Log4j2组件在处理程序日志记录时存在JNDI注入缺陷,未经授权的攻击者利用该漏洞,可向目标服务器发送精心构造的恶意数据,触发Log4j2组件解析缺陷,实现目标服务器的任意代码执行,获得目标服务器权限。该漏洞也称为Log4Shell或LogJam。2021年12月7日漏洞细节被公开,Apache log4j官方于2021年12月7日发布2.15.0-rc1版本以修复漏洞。随后被证明可以绕过。2.15.0-rc2存在拒绝服务漏洞,官方于2021年12月14日发布完全修复的2.16.0版本。2.16.0受到拒绝服务攻击影响(CVE-2021-45105)。请注意,只有log4j core JAR文件受此漏洞影响。仅使用log4j api JAR文件而不使用log4j core JAR文件的应用程序不受此漏洞的影响。此漏洞特定于log4j core,不会影响log4net、log4cxx或其他Apache日志服务项目。 可能的受影响应用包括但不限于如下:Spring-Boot-strater-log4j2、Apache Struts2、Apache Solr、Apache Flink、Apache Druid、ElasticSearch、flume、dubbo、Redis、logstash、kafka。更多影响产品请查看:https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/usages?p=1
修复建议
1、目前官方已发布修复版本修复了该漏洞,请受影响的用户尽快升级Apache Log4j2所有相关应用到最新的log4j-2.16.0 版本: 2、可使用如下紧急缓解措施中的任意一种: (1) 添加jvm启动参数 -Dlog4j2.formatMsgNoLookups=true; (2)在应用classpath下添加log4j2.component.properties配置文件,文件内容为:log4j2.formatMsgNoLookups=True; (3)将系统环境变量FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS设置为true; (4)JDK使用11.0.1、8u191、7u201、6u211及以上的高版本; (5)部署使用第三方防火墙/WAF产品进行安全防护; (6)从对应版本jar包中删除JndiLookup.class,zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class。然后重启服务; https://logging.apache.org/log4j/2.x/security.html

参考链接