PT-2021-5597 · Apache+9 · Log4J+9

CVE-2021-4104

·

Publicado

2021-12-10

·

Atualizado

2026-06-17

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Log4j versão 1.2
Descrição
O problema está relacionado ao JMSAppender no Log4j 1.2, que é vulnerável à desserialização de dados não confiáveis. Um invasor com acesso de gravação à configuração do Log4j pode fornecer as configurações TopicBindingName e TopicConnectionFactoryBindingName, fazendo com que o JMSAppender execute solicitações JNDI que resultam na execução remota de código. Este problema afeta apenas o Log4j 1.2 quando configurado especificamente para usar o JMSAppender, o que não é o padrão. O Apache Log4j 1.2 chegou ao fim de vida útil em agosto de 2015.
Recomendações
Para a versão 1.2 do Log4j, atualize para o Log4j 2, pois ele corrige inúmeras outras vulnerabilidades das versões anteriores. Como solução temporária, considere desativar o JMSAppender até que um patch esteja disponível. Restrinja o acesso à configuração do JMSAppender para minimizar o risco de exploração. Evite usar as configurações TopicBindingName e TopicConnectionFactoryBindingName na configuração afetada do Log4j até que o problema seja resolvido.

Exploit

Correção

DoS

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0290
BDU:2022-00031
CESA-2021_5206
CESA-2022_0290
CVE-2021-4104
DLA-2905-1
GHSA-3W6P-8F82-GW8R
GHSA-FP5R-V3W9-4333
MGASA-2023-0141
OESA-2022-1513
OESA-2022-2065
OPENSUSE-SU-2021:1612-1
OPENSUSE-SU-2021:1631-1
OPENSUSE-SU-2021:4111-1
OPENSUSE-SU-2021:4112-1
OPENSUSE-SU-2021_1612-1
OPENSUSE-SU-2021_4111-1
OPENSUSE-SU-2021_4112-1
OPENSUSE-SU-2022:0038-1
OPENSUSE-SU-2022_0040-1
OPENSUSE-SU-2024:11681-1
OPENSUSE-SU-2024:11682-1
OPENSUSE-SU-2024:11696-1
RHSA-2021:5206
RHSA-2021:5269
RHSA-2021_5206
RHSA-2022:0289
RHSA-2022:0290
RHSA-2022:0291
RHSA-2022:0294
RHSA-2022:0436
RHSA-2022:0438
RHSA-2022:0447
RHSA-2022:0448
RHSA-2022:0475
RHSA-2022:0524
RHSA-2022:1296
RHSA-2022:1297
RHSA-2022:5459
RHSA-2022:5460
RHSA-2022_0290
RHSA-2024:10207
RHSA-2024:5856
RLSA-2022:0290
ROSA-SA-2024-2519
SUSE-SU-2021:14866-1
SUSE-SU-2021:4096-1
SUSE-SU-2021:4097-1
SUSE-SU-2021:4111-1
SUSE-SU-2021:4112-1
SUSE-SU-2021:4115-1
SUSE-SU-2021:4160-1
SUSE-SU-2021:4190-1
SUSE-SU-2021_14866-1
SUSE-SU-2021_4111-1
SUSE-SU-2021_4112-1
SUSE-SU-2021_4115-1
SUSE-SU-2022:0126-1
SUSE-SU-2022:0133-1
SUSE-SU-2022:0354-1
SUSE-SU-2022:0355-1
USN-5223-1
USN-5223-2

Produtos afetados

Almalinux
Astra Linux
Centos
Jira
Linuxmint
Log4J
Red Hat
Rocky Linux
Suse
Ubuntu