跳到主要内容

超危

Apache Log4j<2.16.0拒绝服务漏洞

2021-12-10 21:45:00 公开 ,2025-10-22 00:27:16 更新

  • 关键漏洞
  • CISA KEV
  • 供应链漏洞
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-917 (Expression Language Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-05 03:31:22

风险信息

CVSS v2 向量
AV:N/AC:H/Au:N/C:P/I:P/A:P
CVSS v2 风险值
5.1
CVSS v3 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
9
CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9

详细信息

漏洞类型
通用软硬件漏洞
漏洞描述
Apache Log4j 2.15.0对漏洞CVE-2021-44228的不完全修复。在某些非默认配置中不完整。当日志记录配置使用带有上下文查找(例如,$${ctx:loginId})或线程上下文映射模式(%X、%MDC或%MDC)的非默认模式布局时,这可能允许控制线程上下文映射(MDC)输入数据的攻击者使用JNDI查找模式手工生成恶意输入数据,从而导致拒绝服务(DOS)攻击。Log4j 2.15.0默认情况下,将JNDI LDAP查找限制为本地主机。请注意,以前的缓解措施涉及配置,例如设置系统属性log4j2.noFormatMsgLookup为true`不能缓解此特定漏洞。Log4j 2.16.0通过删除对消息查找模式的支持并默认禁用JNDI功能来修复此问题。在以前的版本(<2.16.0)中,可以通过从classpath中删除JndiLookup类(例如:zip-q-dlog4jcore-*.jarorg/apache/logging/log4j/core/lookup/JndiLookup.class)来缓解此问题。
修复建议
升级至最新版本的Log4j(2.12.2或2.16.0或更高版本),可从Apache网站获得: https://logging.apache.org/log4j/2.x/security.html

参考链接