Poprawka wprowadzona w Apache Log4j 2.15.0 dla podatności CVE-2021-44228 okazała się niekompletna w pewnych niestandardowych konfiguracjach, nadal umożliwiając wykonanie zdalnego kodu (RCE). Podatność jest aktywnie wykorzystywana i klasyfikowana jako krytyczna.
▸ Pokaż oryginał (EN)
It was found that the fix to address CVE-2021-44228 in Apache Log4j 2.15.0 was incomplete in certain non-default configurations. This could allows attackers with control over Thread Context Map (MDC) input data when the logging configuration uses a non-default Pattern Layout with either a Context Lookup (for example, $${ctx:loginId}) or a Thread Context Map pattern (%X, %mdc, or %MDC) to craft malicious input data using a JNDI Lookup pattern resulting in an information leak and remote code execution in some environments and local code execution in all environments. Log4j 2.16.0 (Java 8) and 2.12.2 (Java 7) fix this issue by removing support for message lookup patterns and disabling JNDI functionality by default.
Atakujący muszą mieć kontrolę nad danymi wejściowymi Thread Context Map (MDC), gdy konfiguracja logowania używa niestandardowego Pattern Layout z Context Lookup (np. $${ctx:loginId}) lub wzorca Thread Context Map (%X, %mdc, %MDC). W takich warunkach możliwe jest spreparowanie złośliwych danych wejściowych zawierających wzorzec JNDI Lookup, co prowadzi do wycieku informacji oraz RCE w niektórych środowiskach, a w każdym środowisku co najmniej do lokalnego wykonania kodu. Podatność dotyczy wyłącznie niestandardowych konfiguracji — domyślna konfiguracja Log4j nie jest bezpośrednio narażona w tym samym stopniu.
Atakujący może uzyskać zdalną lub lokalną egzekucję dowolnego kodu na serwerze ofiary, a także wywołać wyciek wrażliwych informacji z podatnego środowiska.
Należy zaktualizować Apache Log4j do wersji 2.16.0 (dla Java 8) lub 2.12.2 (dla Java 7), które usuwają obsługę wzorców message lookup i domyślnie wyłączają funkcjonalność JNDI. W przypadku produktów trzecich (CVAT, Intel Audio Development Kit) należy zastosować patche dostępne u producenta zgodnie z referencjami.
Apache Log4j 2.x do wersji 2.15.0 włącznie (przy niestandardowych konfiguracjach Pattern Layout z Context Lookup lub wzorcami MDC); produkty integrujące Log4j, w tym CVAT Computer Vision Annotation Tool oraz Intel Audio Development Kit
Podatność jest bezpośrednią konsekwencją niekompletnej naprawy CVE-2021-44228 zawartej w wersji 2.15.0. Dotyczy wyłącznie niestandardowych konfiguracji używających Context Lookup lub wzorców MDC w Pattern Layout.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HApache Log4j
APPApache2.02.0.1 – 2.12.2 (bez)2.13.0 – 2.16.0 (bez)Cvat Computer Vision Annotation Tool
APPCvatwszystkie wersjeDebian
OSDebian10.011.0Fedora Project Fedora
OSFedoraproject3435Intel Audio Development Kit
APPIntelwszystkie wersjeIntel Datacenter Manager
APPIntelwszystkie wersjeIntel Genomics Kernel Library
APPIntelwszystkie wersjeIntel Oneapi
APPIntelwszystkie wersjeIntel Secure Device Onboard
APPIntelwszystkie wersjeIntel Sensor Solution Firmware Development Kit
APPIntelwszystkie wersjeIntel System Debugger
APPIntelwszystkie wersjeIntel System Studio
APPIntelwszystkie wersjeSiemens 6bk1602 0aa12 0tp0
HWSiemenswszystkie wersjeSiemens 6bk1602 0aa12 0tp0 Firmware
OSSiemens< 2.7.0Siemens 6bk1602 0aa22 0tp0
HWSiemenswszystkie wersjeSiemens 6bk1602 0aa22 0tp0 Firmware
OSSiemens< 2.7.0Siemens 6bk1602 0aa32 0tp0
HWSiemenswszystkie wersjeSiemens 6bk1602 0aa32 0tp0 Firmware
OSSiemens< 2.7.0Siemens 6bk1602 0aa42 0tp0
HWSiemenswszystkie wersjeSiemens 6bk1602 0aa42 0tp0 Firmware
OSSiemens< 2.7.0Siemens 6bk1602 0aa52 0tp0
HWSiemenswszystkie wersjeSiemens 6bk1602 0aa52 0tp0 Firmware
OSSiemens< 2.7.0Siemens Captial
APPSiemens2019.1< 2019.1Siemens Comos
APPSiemenswszystkie wersjeSiemens Desigo Cc Advanced Reports
APPSiemens4.04.14.25.05.1Siemens Desigo Cc Info Center
APPSiemens5.05.1Siemens E Car Operation Center
APPSiemens< 2021-12-13Siemens Energy Engage
APPSiemens3.1Siemens Energyip
APPSiemens8.58.68.79.0Siemens Energyip Prepay
APPSiemens3.73.8
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- Log4j2
- Data dodania do KEVi
- 1 maja 2023
- Termin remediation (USA)i
- 22 maja 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Apache Log4j2 zawiera lukę związaną z deserializacją niezaufanych danych wynikającą z niepełnej naprawy CVE-2021-44228, w której Thread Context Lookup Pattern jest podatny na zdalne wykonanie kodu w pewnych konfiguracjach niebędących domyślnymi.
▸ Pokaż oryginał (EN)
Apache Log4j2 contains a deserialization of untrusted data vulnerability due to the incomplete fix of CVE-2021-44228, where the Thread Context Lookup Pattern is vulnerable to remote code execution in certain non-default configurations.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki