CVE-2021-44228 Apache Log4j2 Log4Shell JNDI 远程代码执行漏洞

漏洞案例已知被利用 · CISA KEV
CVE-2021-44228
Apache Log4j2 Log4Shell JNDI 远程代码执行漏洞

受影响 log4j-core 的 JNDI 与消息查找功能可访问攻击者控制的端点。攻击者可控日志输入到达相关处理路径时,可能导致远程代码执行。

漏洞概览

CVE 编号
CVE-2021-44228
影响产品
Apache Log4j2 log4j-core
漏洞类型
远程代码执行
CWE 分类
CWE-502 / CWE-400 / CWE-20
CVE 公开日期
2021-12-10
CVE 记录更新日期
2025-10-21
资料核验日期
2026-09-18
区域标签
全球(中国研究发现)

安全风险等级评估

10.0
严重 · CVSS 3.1评分来源:CISA-ADP / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
log4j-core 主分支官方记录:2.0-beta9—2.15.0,排除记录所列安全维护版本记录说明 2.16.0 移除相关功能;部署应采用当前受支持安全版
历史维护分支记录排除 2.12.2、2.12.3、2.3.1须同时核对后续安全公告

漏洞详情

漏洞机制

受影响 log4j-core 的消息查找与 JNDI 功能可能访问攻击者控制的 LDAP 等端点。当攻击者能控制被记录的日志消息或参数且到达相关功能时,可能引起远程代码执行。

触发条件与权限边界

该 CVE 针对 log4j-core,不直接适用于 log4net、log4cxx 等其他项目。2.15.0 默认关闭相关行为与后续移除功能不是同一件事;“安全配置”不能被列作版本号,后续 Log4j CVE 也需要单独考虑。

场景与影响

漏洞影响 Java 应用、云平台、网络设备和嵌入式产品,攻击面不仅是直接使用 Log4j 的应用,还包括打包了 log4j-core 的第三方软件。CVE 记录标注由阿里云安全团队发现,漏洞已被 CISA 列入已知被利用目录。

检测与排查

资产、配置与日志核查

检查运行依赖、嵌套 JAR、第三方应用及容器镜像中的 log4j-core,关联 JNDI/LDAP 出站日志与异常子进程;不能只搜索项目根目录一个依赖文件。

防范措施与修复验证

修复与缓解

升级或移除受影响的 log4j-core;按 Apache 与 CISA 指引完成资产清单、依赖扫描、日志和网络探测;轮换可能暴露的凭据并核查 JNDI、LDAP 出站连接。

修复后的验证

完成变更后,回读 Apache Log4j2 log4j-core 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。

参考来源

英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。

© 版权声明
THE END
喜欢就支持一下吧!
点赞5 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容