Skip to content
EntityQ110068433· pop 17· linked from 143 articles

Also known as CVE-2021-44228

Log4Shell (CVE-2021-44228) is a vulnerability reported in November 2021 in Log4j, a popular Java logging framework, involving arbitrary code execution and exploited as a zero-day vulnerability. The vulnerability had existed unnoticed since 2013 and was privately disclosed to the Apache Software Foundation, of which Log4j is a project, by Chen Zhaojun of Alibaba Cloud's security team on 24 November 2021.

Key facts

Bug.name
Log4Shell
Bug.discoverer
Chen Zhaojun of the Alibaba Cloud Security Team
Bug.affected software
Applications logging user input using Log4j 2

via Wikipedia infobox

Wikidata facts

Named after
Log4j
Official website
log4.sh
Show 8 more facts
product or material produced
arbitrary code execution
hashtag
log4shell
discoverer or inventor
Alibaba Cloud
depends on software
Log4j
announcement date
2021-12-09
time of discovery or invention
2021-11-24
Sources (5)

via Wikidata · CC0

Article · Português

Log4Shell (CVE-2021-44228) é uma vulnerabilidade de no Log4j, uma estrutura de registro Java popular, envolvendo execução arbitrária de código. A vulnerabilidade - sua existência não percebida desde 2013 - foi divulgada em particular à The Apache Software Foundation, da qual Log4j é um projeto, por Chen Zhaojun da equipe de segurança em nuvem do Alibaba em 24 de novembro de 2021, e foi divulgada publicamente em 9 de dezembro de 2021. O Apache deu ao Log4Shell uma de 10, a pontuação mais alta disponível. Estima-se que a exploração afete centenas de milhões de dispositivos e seja muito simples de executar. A vulnerabilidade se aproveita do Log4j permitindo solicitações a servidores arbitrários LDAP e JNDI, e não verificando as respostas, permitindo que invasores executem código Java arbitrário em um servidor ou outro computador, ou vazem informações confidenciais. Uma lista de seus projetos de software afetados foi publicada pela Equipe de Segurança Apache . Os serviços comerciais afetados incluem Amazon Web Services, Cloudflare, iCloud, Minecraft: Java Edition, Steam, Tencent QQ e muitos outros. De acordo com Wiz e Ernst & Young, a vulnerabilidade afetou 93% dos ambientes de nuvem corporativos. Os especialistas descreveram o Log4Shell como a maior vulnerabilidade de todos os tempos. LunaSec caracterizou-o como "uma falha de design de proporções catastróficas", e o The Washington Post disse que as descrições feitas por profissionais de segurança "beiram o apocalíptico".

Abstract from DBpedia / Wikipedia · CC BY-SA