Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Chen Zhaojun

#24454de 56,330
10CVSS total
Vulnerabilidades · 1
PT-2021-5169
10
2021-12-10
Apache · Apache Log4J 1.2 · CVE-2021-44228
**Nome do Software Vulnerável e Versões Afetadas** Apache Log4j2 versões 2.0-beta9 até 2.15.0 **Description** A validação insuficiente de entrada nos recursos JNDI do pacote `log4j-core` permite que um invasor remoto execute código arbitrário. O problema ocorre quando a substituição de pesquisa de mensagem está habilitada, permitindo que invasores controlem mensagens ou parâmetros de log para disparar requisições para endpoints LDAP maliciosos e outros endpoints relacionados ao JNDI. Em certas configurações não padrão, invasores também podem usar o Thread Context Map (MDC) para criar entradas maliciosas via Context Lookup (ex: `${ctx:loginId}`) ou um padrão de Thread Context Map (`%X`, `%mdc` ou `%MDC`), podendo resultar em execução remota de código ou negação de serviço. A exploração no mundo real foi observada por grupos de ransomware, como o Masque, que utilizam esta falha para obter acesso inicial a servidores como ponto de apoio para ataques posteriores. **Recommendations** Atualize o Apache Log4j2 para a versão 2.16.0 ou posterior. Como solução temporária para versões anteriores à 2.16.0, remova a classe `JndiLookup` do classpath.