CVE-2021-44228
CRITICAL(10.0)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
- EPSS 100% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
100.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2021-44228 ist eine kritische Remote Code Execution (RCE)-Schwachstelle in Apache Log4j2, Versionen 2.0-beta9 bis 2.15.0 (ausgenommen bestimmte Sicherheitsreleases). Sie ermöglicht Angreifern, die Log-Nachrichten oder deren Parameter kontrollieren können, die Ausführung von beliebigem Code über JNDI-Funktionen. Dies betrifft insbesondere die Komponente log4j-core und kann zu einer vollständigen Systemkompromittierung führen.
Die Schwachstelle ist mit einem CVSS-Score von 10.0 als kritisch eingestuft und hat eine EPSS von 100%, was auf eine extrem hohe Ausnutzungswahrscheinlichkeit hinweist. Sie ist zudem im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Dringlichkeit zur Behebung ist daher extrem hoch.
Security-Teams sollten umgehend alle betroffenen Apache Log4j2-Instanzen identifizieren und auf eine sichere Version (mindestens 2.16.0, 2.12.2, 2.12.3 oder 2.3.1) aktualisieren. Wo ein sofortiges Patching nicht möglich ist, müssen die empfohlenen Mitigationen angewendet werden, wie das Deaktivieren der JNDI-Lookup-Funktionalität. Eine kontinuierliche Überwachung auf Ausnutzungsversuche ist ebenfalls essenziell.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV): Ja. Es gibt öffentliche Proof-of-Concepts für Remote Code Execution und Information Disclosure.
Behobene Versionen
- 2.12.2
- 2.12.3
- 2.3.1
- 2.15.0 (Standardverhalten deaktiviert)
- 2.16.0 (Funktionalität entfernt)
Threat-Hunting-Queries
Die Log4j-Schwachstelle (Log4Shell) ermöglicht die Remote Code Execution durch JNDI-Lookup-Substitution in Log-Nachrichten. Die Erkennung konzentriert sich auf das Suchen nach JNDI-Lookup-Mustern in Logs oder Netzwerkverkehr, die auf eine Ausnutzung hindeuten könnten. Da keine spezifischen IOCs im Quelltext genannt wurden, basieren die Abfragen auf Verhaltensmustern.
Sentinel/Defender KQL
union Syslog, SecurityEvent, SigninLogs, AuditLogs, DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where isnotempty(RawData) or isnotempty(Payload)
| where RawData contains "${jndi:" or Payload contains "${jndi:"
| summarize count() by bin(TimeGenerated, 1h), Computer, SourceSystem, RawData, Payload
| extend Description = "Potenzieller Log4j-Exploit-Versuch"Splunk SPL
index=* OR source=* OR sourcetype=*
| where _time > relative_time(now(), "-7d")
| regex "\$\{jndi:" | stats count by _time, host, source, sourcetype, _raw
| eval Description = "Potenzieller Log4j-Exploit-Versuch"Sigma
title: Log4j JNDI Lookup Detection
author: SecBoard Operations
date: 2021/12/10
modified: 2023/10/27
logsource:
category: log
product: *
detection:
keywords:
- '*${jndi:ldap://*'
- '*${jndi:ldaps://*'
- '*${jndi:rmi://*'
- '*${jndi:dns://*'
- '*${jndi:iiop://*'
condition: keywords
falsepositives:
- Legitimate JNDI usage (rare in logs, requires careful tuning)
level: criticalElastic ES|QL
from logs
| where timestamp > now() - INTERVAL 7 DAY
| where message : "${jndi:" or url.query : "${jndi:" or http.request.body.content : "${jndi:"
| summarize count() by timestamp, host.name, service.name, message
| set Description = "Potenzieller Log4j-Exploit-Versuch"SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen
- http://packetstormsecurity.com/files/165225/Apache-Log4j2-2.14.1-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/165260/VMware-Security-Advisory-2021-0028.html
- http://packetstormsecurity.com/files/165261/Apache-Log4j2-2.14.1-Information-Disclosure.html
- http://packetstormsecurity.com/files/165270/Apache-Log4j2-2.14.1-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/165281/Log4j2-Log4Shell-Regexes.html
- http://packetstormsecurity.com/files/165282/Log4j-Payload-Generator.html
Betroffene Produkte
- cpe:2.3:o:siemens:6bk1602-0aa12-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:siemens:6bk1602-0aa22-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:siemens:6bk1602-0aa32-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:siemens:6bk1602-0aa42-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:siemens:6bk1602-0aa52-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:2.0:-:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:2.0:beta9:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:2.0:rc1:*:*:*:*:*:*
- cpe:2.3:a:apache:log4j:2.0:rc2:*:*:*:*:*:*
- cpe:2.3:o:siemens:sppa-t3000_ses3000_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:a:siemens:capital:*:*:*:*:*:*:*:*
- cpe:2.3:a:siemens:capital:2019.1:-:*:*:*:*:*:*
- cpe:2.3:a:siemens:capital:2019.1:sp1912:*:*:*:*:*:*
- cpe:2.3:a:siemens:comos:*:*:*:*:*:*:*:*
- cpe:2.3:a:siemens:desigo_cc_advanced_reports:3.0:*:*:*:*:*:*:*
- cpe:2.3:a:siemens:desigo_cc_advanced_reports:4.0:*:*:*:*:*:*:*
- cpe:2.3:a:siemens:desigo_cc_advanced_reports:4.1:*:*:*:*:*:*:*
Referenzen
- http://packetstormsecurity.com/files/165225/Apache-Log4j2-2.14.1-Remote-Code-Exe...
- http://packetstormsecurity.com/files/165260/VMware-Security-Advisory-2021-0028.h...
- http://packetstormsecurity.com/files/165261/Apache-Log4j2-2.14.1-Information-Dis...
- http://packetstormsecurity.com/files/165270/Apache-Log4j2-2.14.1-Remote-Code-Exe...
- http://packetstormsecurity.com/files/165281/Log4j2-Log4Shell-Regexes.html
- http://packetstormsecurity.com/files/165282/Log4j-Payload-Generator.html
- http://packetstormsecurity.com/files/165306/L4sh-Log4j-Remote-Code-Execution.htm...
- http://packetstormsecurity.com/files/165307/Log4j-Remote-Code-Execution-Word-Byp...
- http://packetstormsecurity.com/files/165311/log4j-scan-Extensive-Scanner.html
- http://packetstormsecurity.com/files/165371/VMware-Security-Advisory-2021-0028.4...