PT-2021-5610 · Apache+6 · Apache Log4J2+6
CVE-2021-44832
·
Publicado
2021-12-18
·
Atualizado
2026-06-21
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:M/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Apache Log4j2 de 2.0-beta7 a 2.17.0 (excluindo as versões de correção de segurança 2.3.2 e 2.12.4)
Descrição
O problema está relacionado à ausência de elementos adicionais de controle de acesso para JNDI na biblioteca Apache Log4j2. Isso pode permitir que um invasor remoto execute código arbitrário usando um JDBC Appender com uma URI de fonte de dados JNDI LDAP quando o invasor tiver controle do servidor LDAP de destino. O problema requer condições específicas para ser explorado, incluindo a capacidade de modificar o arquivo de configuração do Log4j. Houve incidentes reais em que essa vulnerabilidade foi explorada, com violações relatadas na Sisense e na Snowflake, representando uma grave ameaça ao setor financeiro global.
Recomendações
Para as versões 2.0-beta7 a 2.17.0 do Apache Log4j2, atualize para a versão 2.17.1, 2.12.4 ou 2.3.2 para corrigir o problema, limitando os nomes das fontes de dados JNDI ao protocolo java.
Como solução alternativa temporária, considere restringir o acesso ao JDBC Appender com um URI de fonte de dados JNDI LDAP para minimizar o risco de exploração.
Evite usar o parâmetro
log4j2.configurationFile no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
DoS
RCE
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Apache Log4J2
Astra Linux
Linuxmint
Red Os
Suse
Ubuntu