Apache · Apache Log4J 1.2 · CVE-2021-44228
**Nome do Software Vulnerável e Versões Afetadas**
Apache Log4j2 versões 2.0-beta9 até 2.15.0
**Description**
A validação insuficiente de entrada nos recursos JNDI do pacote `log4j-core` permite que um invasor remoto execute código arbitrário. O problema ocorre quando a substituição de pesquisa de mensagem está habilitada, permitindo que invasores controlem mensagens ou parâmetros de log para disparar requisições para endpoints LDAP maliciosos e outros endpoints relacionados ao JNDI. Em certas configurações não padrão, invasores também podem usar o Thread Context Map (MDC) para criar entradas maliciosas via Context Lookup (ex: `${ctx:loginId}`) ou um padrão de Thread Context Map (`%X`, `%mdc` ou `%MDC`), podendo resultar em execução remota de código ou negação de serviço. A exploração no mundo real foi observada por grupos de ransomware, como o Masque, que utilizam esta falha para obter acesso inicial a servidores como ponto de apoio para ataques posteriores.
**Recommendations**
Atualize o Apache Log4j2 para a versão 2.16.0 ou posterior.
Como solução temporária para versões anteriores à 2.16.0, remova a classe `JndiLookup` do classpath.