SecBoard
Zurück zur CVE-Übersicht

CVE-2021-45105

MEDIUM(5.9)

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Risk Signal Score45/100 — MITTEL
  • CVSS 5.9 — Mittel
  • EPSS 100% — sehr wahrscheinlich ausgenutzt

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

100.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

5.9

Technische Schwere

SecBoard-Einordnung

CVE-2021-45105 betrifft Apache Log4j2-Versionen von 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1). Die Schwachstelle ermöglicht eine unkontrollierte Rekursion durch selbstreferenzielle Lookups. Ein Angreifer, der die Kontrolle über Thread Context Map-Daten hat, kann durch eine manipulierte Zeichenkette einen Denial of Service (DoS) verursachen, wenn diese interpretiert wird.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Apache Log4j2 versions 2.0-alpha1 through 2.16.0 (excluding 2.12.3 and 2.3.1) did not protect from uncontrolled recursion from self-referential lookups. This allows an attacker with control over Thread Context Map data to cause a denial of service when a crafted string is interpreted. This issue was fixed in Log4j 2.17.0, 2.12.3, and 2.3.1.

Betroffene Produkte

  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:netapp:cloud_manager:-:*:*:*:*:*:*:*
  • cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
  • cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
  • cpe:2.3:a:sonicwall:email_security:*:*:*:*:*:*:*:*
  • cpe:2.3:a:sonicwall:network_security_manager:*:*:*:*:on-premises:*:*:*
  • cpe:2.3:a:sonicwall:network_security_manager:*:*:*:*:saas:*:*:*
  • cpe:2.3:a:sonicwall:web_application_firewall:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa12-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa22-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa32-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa42-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa52-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_engineering_data_management:6.2.1.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_plm_mcad_connector:3.6:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.6:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:autovue_for_agile_product_lifecycle_management:21.0.2:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_deposits_and_lines_of_credit_servicing:2.12.0:*:*:*:*:*:*:*

GitHub Advisories

GHSA-p6xc-xr62-6r2gHIGH

Apache Log4j2 vulnerable to Improper Input Validation and Uncontrolled Recursion

maven/org.apache.logging.log4j:log4j-core2.12.3
GitHub Advisory

Referenzen