SecBoard
Zurück zur CVE-Übersicht

CVE-2021-44228

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score85/100 — KRITISCH
  • CVSS 10 — Kritisch
  • EPSS 100% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

100.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2021-44228 ist eine kritische ()-Schwachstelle in Apache Log4j2, Versionen 2.0-beta9 bis 2.15.0 (ausgenommen bestimmte Sicherheitsreleases). Sie ermöglicht Angreifern, die Log-Nachrichten oder deren Parameter kontrollieren können, die Ausführung von beliebigem Code über JNDI-Funktionen. Dies betrifft insbesondere die Komponente log4j-core und kann zu einer vollständigen Systemkompromittierung führen.

Die Schwachstelle ist mit einem CVSS-Score von 10.0 als kritisch eingestuft und hat eine von 100%, was auf eine extrem hohe Ausnutzungswahrscheinlichkeit hinweist. Sie ist zudem im () Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Dringlichkeit zur Behebung ist daher extrem hoch.

Security-Teams sollten umgehend alle betroffenen Apache Log4j2-Instanzen identifizieren und auf eine sichere Version (mindestens 2.16.0, 2.12.2, 2.12.3 oder 2.3.1) aktualisieren. Wo ein sofortiges Patching nicht möglich ist, müssen die empfohlenen Mitigationen angewendet werden, wie das Deaktivieren der JNDI-Lookup-Funktionalität. Eine kontinuierliche Überwachung auf Ausnutzungsversuche ist ebenfalls essenziell.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV): Ja. Es gibt öffentliche Proof-of-Concepts für Remote Code Execution und Information Disclosure.

Behobene Versionen

  • 2.12.2
  • 2.12.3
  • 2.3.1
  • 2.15.0 (Standardverhalten deaktiviert)
  • 2.16.0 (Funktionalität entfernt)

Threat-Hunting-Queries

Die Log4j-Schwachstelle (Log4Shell) ermöglicht die Remote Code Execution durch JNDI-Lookup-Substitution in Log-Nachrichten. Die Erkennung konzentriert sich auf das Suchen nach JNDI-Lookup-Mustern in Logs oder Netzwerkverkehr, die auf eine Ausnutzung hindeuten könnten. Da keine spezifischen IOCs im Quelltext genannt wurden, basieren die Abfragen auf Verhaltensmustern.

Sentinel/Defender KQL

union Syslog, SecurityEvent, SigninLogs, AuditLogs, DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where isnotempty(RawData) or isnotempty(Payload)
| where RawData contains "${jndi:" or Payload contains "${jndi:"
| summarize count() by bin(TimeGenerated, 1h), Computer, SourceSystem, RawData, Payload
| extend Description = "Potenzieller Log4j-Exploit-Versuch"

Splunk SPL

index=* OR source=* OR sourcetype=*
| where _time > relative_time(now(), "-7d")
| regex "\$\{jndi:" | stats count by _time, host, source, sourcetype, _raw
| eval Description = "Potenzieller Log4j-Exploit-Versuch"

Sigma

title: Log4j JNDI Lookup Detection
author: SecBoard Operations
date: 2021/12/10
modified: 2023/10/27
logsource:
  category: log
  product: *
detection:
  keywords:
    - '*${jndi:ldap://*'
    - '*${jndi:ldaps://*'
    - '*${jndi:rmi://*'
    - '*${jndi:dns://*'
    - '*${jndi:iiop://*'
  condition: keywords
falsepositives:
  - Legitimate JNDI usage (rare in logs, requires careful tuning)
level: critical

Elastic ES|QL

from logs
| where timestamp > now() - INTERVAL 7 DAY
| where message : "${jndi:" or url.query : "${jndi:" or http.request.body.content : "${jndi:"
| summarize count() by timestamp, host.name, service.name, message
| set Description = "Potenzieller Log4j-Exploit-Versuch"

SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:o:siemens:6bk1602-0aa12-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:siemens:6bk1602-0aa22-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:siemens:6bk1602-0aa32-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:siemens:6bk1602-0aa42-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:siemens:6bk1602-0aa52-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:2.0:-:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:2.0:beta9:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:2.0:rc1:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:2.0:rc2:*:*:*:*:*:*
  • cpe:2.3:o:siemens:sppa-t3000_ses3000_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:a:siemens:capital:*:*:*:*:*:*:*:*
  • cpe:2.3:a:siemens:capital:2019.1:-:*:*:*:*:*:*
  • cpe:2.3:a:siemens:capital:2019.1:sp1912:*:*:*:*:*:*
  • cpe:2.3:a:siemens:comos:*:*:*:*:*:*:*:*
  • cpe:2.3:a:siemens:desigo_cc_advanced_reports:3.0:*:*:*:*:*:*:*
  • cpe:2.3:a:siemens:desigo_cc_advanced_reports:4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:siemens:desigo_cc_advanced_reports:4.1:*:*:*:*:*:*:*

Referenzen