CVE-2021-45046

CRITICAL(9.0)KEVRansomwareWahrscheinlich ausgenutzt

Apache Log4j2 Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2021-45046 ist eine kritische Schwachstelle in Apache Log4j2, die aus einer unvollständigen Behebung der berüchtigten Log4Shell-Schwachstelle (CVE-2021-44228) in Version 2.15.0 resultiert. Bei bestimmten nicht standardmäßigen Konfigurationen, die Context Lookups oder Thread Context Map Patterns verwenden, können Angreifer über manipulierte JNDI-Lookup-Eingaben Informationen auslesen und in einigen Umgebungen Remote Code Execution erzielen. Mit einem CVSS-Score von 9.0 (Critical), einem EPSS-Score von 94,3 % und der bestätigten Nutzung in Ransomware-Kampagnen gehört CVE-2021-45046 zu den gefährlichsten Schwachstellen der Log4j-Krise.

KEV-Informationen

Hersteller
Apache
Produkt
Log4j2
Hinzugefügt am
1. Mai 2023
Fälligkeitsdatum
22. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachelog4j>= 2.0.1, < 2.12.2; >= 2.13.0, < 2.16.0; 2.0
cvatcomputer vision annotation tool-
intelaudio development kit-
inteldatacenter manager-
intelgenomics kernel library-
inteloneapi-
intelsecure device onboard-
intelsensor solution firmware development kit-
intelsystem debugger-
intelsystem studio-
siemenssppa-t3000 ses3000 firmwareAlle Versionen
siemenscaptial< 2019.1; 2019.1
siemenscomosAlle Versionen
siemensdesigo cc advanced reports4.0; 4.1; 4.2; 5.0; 5.1
siemensdesigo cc info center5.0; 5.1
siemense-car operation center< 2021-12-13
siemensenergy engage3.1
siemensenergyip8.5; 8.6; 8.7; 9.0
siemensenergyip prepay3.7; 3.8
siemensgma-manager< 8.6.2j-398

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.0
CRITICAL

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.0
CRITICAL

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-917: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection')

Bei CVE-2021-45046 handelt es sich um eine Expression-Language-Injection-Schwachstelle in Apache Log4j2. Das Logging-Framework verarbeitet bestimmte Eingabedaten in Thread Context Maps und Context Lookups, ohne JNDI-Lookup-Patterns ausreichend zu neutralisieren. Dadurch können Angreifer manipulierte Ausdrücke einschleusen, die vom Log4j2-Parser ausgewertet werden und zu Informationslecks oder Remote Code Execution führen.

Mehr erfahren: CWE-917 — Expression Language Injection

Auswirkungsanalyse

CVE-2021-45046 erreicht einen CVSS-Score von 9.0 (Critical) und stellt trotz der erforderlichen nicht standardmäßigen Konfiguration eine schwerwiegende Bedrohung dar. Die Schwachstelle ist remote ohne physischen Zugang ausnutzbar (Attack Vector: Network), allerdings ist die Angriffskomplexität hoch (High), da bestimmte Logging-Konfigurationen vorhanden sein müssen. Es werden keine Privilegien und keine Benutzerinteraktion benötigt. Besonders kritisch ist der geänderte Scope (Changed), da die Schwachstelle Ressourcen über die verwundbare Log4j-Komponente hinaus beeinflussen kann. Die Auswirkungen auf Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) sind vollständig, was bedeutet, dass ein Angreifer Daten auslesen, manipulieren und Systeme lahmlegen kann. Der EPSS-Score von 94,3 % (99,95. Perzentil) und die bestätigte Nutzung in Ransomware-Kampagnen unterstreichen die extreme Bedrohungslage.

Exploit-Reifegrad

CVE-2021-45046 profitiert von der breiten Verfügbarkeit von Exploit-Werkzeugen, die im Rahmen der Log4Shell-Krise (CVE-2021-44228) entwickelt wurden. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Besonders alarmierend ist die bestätigte Nutzung in Ransomware-Kampagnen, was die Dringlichkeit der Behebung erheblich steigert. Der EPSS-Score von 94,3 % (99,95. Perzentil) platziert CVE-2021-45046 unter den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit. Da die Schwachstelle aus einer unvollständigen Behebung von CVE-2021-44228 resultiert, sind Systeme, die nur auf Log4j 2.15.0 aktualisiert wurden, weiterhin verwundbar.

Behebung

  1. Sofortige Aktualisierung auf Log4j 2.16.0 oder neuer: Aktualisieren Sie Apache Log4j2 umgehend auf Version 2.16.0 (Java 8) oder 2.12.2 (Java 7), die JNDI-Funktionalität standardmäßig deaktivieren und Message Lookup Patterns vollständig entfernen. Version 2.15.0 ist nicht ausreichend. Die CISA-Frist zur Behebung war der 22. Mai 2023.
  2. Alle Abhängigkeiten prüfen: Log4j2 ist in zahlreichen Produkten eingebettet, darunter Intel-Entwicklertools, Siemens-Industriesoftware und viele weitere. Erstellen Sie eine vollständige Software Bill of Materials (SBOM) und identifizieren Sie alle Instanzen von Log4j2 in Ihrer Umgebung.
  3. JNDI-Lookups deaktivieren als Sofortmaßnahme: Falls ein sofortiges Update nicht möglich ist, entfernen Sie die JndiLookup-Klasse aus dem Classpath: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class. Setzen Sie zusätzlich die Systemeigenschaft log4j2.formatMsgNoLookups=true.
  4. Monitoring und Erkennung: Überwachen Sie Logs auf JNDI-Lookup-Muster wie ${jndi:ldap://}, ${jndi:rmi://} und verschleierte Varianten. Prüfen Sie ausgehende Netzwerkverbindungen zu unbekannten LDAP- und RMI-Servern. Suchen Sie nach Indicators of Compromise im Zusammenhang mit bekannten Log4j-Angriffen.
  5. Langfristige Härtung: Implementieren Sie Netzwerksegmentierung, um ausgehende Verbindungen von Anwendungsservern zu beschränken. Evaluieren Sie den Einsatz von Web Application Firewalls (WAF) mit Regeln zur Erkennung von Log4j-Exploit-Payloads. Etablieren Sie ein Dependency-Management zur frühzeitigen Erkennung verwundbarer Bibliotheken.

Technische Details

CVE-2021-45046 ist eine Expression-Language-Injection-Schwachstelle (CWE-917) in Apache Log4j2, die aus einer unvollständigen Behebung von CVE-2021-44228 (Log4Shell) in Version 2.15.0 resultiert. Die Schwachstelle tritt auf, wenn die Logging-Konfiguration nicht standardmäßige Pattern Layouts verwendet, die Context Lookups (${ctx:loginId}) oder Thread Context Map Patterns (%X, %mdc, %MDC) enthalten. In diesen Fällen können Angreifer, die Kontrolle über Thread-Context-Map-Eingabedaten haben, manipulierte JNDI-Lookup-Patterns einschleusen. Der CVSS-Vektor (AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H) zeigt, dass der Angriff remote, ohne Privilegien und ohne Benutzerinteraktion durchführbar ist, wobei die hohe Angriffskomplexität die Abhängigkeit von bestimmten Konfigurationen widerspiegelt. Der geänderte Scope (S:C) bedeutet, dass die Auswirkung über die Log4j-Komponente hinausgeht und das gesamte Hostsystem betreffen kann. Log4j 2.16.0 behebt das Problem durch vollständige Deaktivierung von JNDI und Entfernung von Message Lookup Patterns.

Häufig gestellte Fragen

Wird CVE-2021-45046 aktiv ausgenutzt?

Ja, CVE-2021-45046 wird aktiv ausgenutzt und ist mit Ransomware-Kampagnen verknüpft. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, und die umfangreiche Verfügbarkeit von Log4Shell-Exploits macht die Ausnutzung besonders einfach. Der EPSS-Score von 94,3 % (99,95. Perzentil) bestätigt die extreme Ausnutzungswahrscheinlichkeit. Sofortiges Handeln ist zwingend erforderlich.

Welche Produkte sind von CVE-2021-45046 betroffen?

CVE-2021-45046 betrifft Apache Log4j2 in Versionen vor 2.16.0 (Java 8) bzw. 2.12.2 (Java 7) bei Verwendung nicht standardmäßiger Konfigurationen mit Context Lookups oder Thread Context Map Patterns. Die Bibliothek ist in zahlreichen Produkten eingebettet, darunter Intel-Entwicklungswerkzeuge (Audio Development Kit, OneAPI, System Debugger), Siemens-Industriesoftware (SPPA-T3000, COMOS, Desigo CC, EnergyIP) und viele weitere Enterprise-Anwendungen.

Wie behebe ich CVE-2021-45046?

Aktualisieren Sie Apache Log4j2 umgehend auf Version 2.16.0 (Java 8) oder 2.12.2 (Java 7). Version 2.15.0 ist nicht ausreichend. Prüfen Sie alle Anwendungen und Abhängigkeiten auf eingebettete Log4j2-Instanzen mittels einer Software Bill of Materials. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2021-45046?

CVE-2021-45046 hat einen CVSS-Score von 9.0 (Critical) und ermöglicht Remote Code Execution ohne Authentifizierung bei bestimmten Konfigurationen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,3 % (99,95. Perzentil) platziert sie unter den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit.

CVSS-Score

9.0
CRITICAL(9.0)

EPSS-Score

EPSS-Score99.98%
EPSS-Perzentil100.0%

Daten

Veröffentlicht14. Dezember 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.