PT-2021-5169 · Apache+8 · Jmsappender+11

·

CVE-2021-44228

·

Publicado

2021-12-10

·

Atualizado

2026-09-11

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Log4j2 versões 2.0-beta9 até 2.15.0
Description A validação insuficiente de entrada nos recursos JNDI do pacote log4j-core permite que um invasor remoto execute código arbitrário. O problema ocorre quando a substituição de pesquisa de mensagem está habilitada, permitindo que invasores controlem mensagens ou parâmetros de log para disparar requisições para endpoints LDAP maliciosos e outros endpoints relacionados ao JNDI. Em certas configurações não padrão, invasores também podem usar o Thread Context Map (MDC) para criar entradas maliciosas via Context Lookup (ex: ${ctx:loginId}) ou um padrão de Thread Context Map (%X, %mdc ou %MDC), podendo resultar em execução remota de código ou negação de serviço. A exploração no mundo real foi observada por grupos de ransomware, como o Masque, que utilizam esta falha para obter acesso inicial a servidores como ponto de apoio para ataques posteriores.
Recommendations Atualize o Apache Log4j2 para a versão 2.16.0 ou posterior. Como solução temporária para versões anteriores à 2.16.0, remova a classe JndiLookup do classpath.

Exploit

Correção

DoS

RCE

Resource Exhaustion

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

APACHELOG4J2_CVE2021_44228
BDU:2021-05969
CVE-2021-44228
DLA-2842-1
DSA-5020-1
DSA-5022-1
GHSA-7RJR-3Q55-VV33
GHSA-FP5R-V3W9-4333
GHSA-JFH8-C2JP-5V3Q
GHSA-MF4F-J588-5XM8
MGASA-2021-0556
OESA-2021-1462
OESA-2021-1474
OESA-2022-1943
OPENSUSE-SU-2021:1577-1
OPENSUSE-SU-2021:1586-1
OPENSUSE-SU-2021:1601-1
OPENSUSE-SU-2021:1613-1
OPENSUSE-SU-2021:3999-1
OPENSUSE-SU-2021:4094-1
OPENSUSE-SU-2021:4107-1
OPENSUSE-SU-2021:4109-1
OPENSUSE-SU-2021_1577-1
OPENSUSE-SU-2021_1586-1
OPENSUSE-SU-2021_1601-1
OPENSUSE-SU-2021_1613-1
OPENSUSE-SU-2021_3999-1
OPENSUSE-SU-2021_4094-1
OPENSUSE-SU-2021_4107-1
OPENSUSE-SU-2021_4109-1
OPENSUSE-SU-2024:11666-1
OPENSUSE-SU-2024:11683-1
RHSA-2022:1296
RHSA-2022:1297
RHSA-2025:1746
RHSA-2025:1747
SUSE-SU-2021:4096-1
SUSE-SU-2021:4097-1
USN-5192-1
USN-5192-2
USN-5197-1

Produtos afetados

Apache Log4J 1.2
Apache Log4J2
Apache Struts
Astra Linux
Huawei Vrp
Jmsappender
Linuxmint
Apple Macos
Suse
Symantec Endpoint Protection Server
Ubuntu
Vmware Vcenter