flawopen.com/Incidents/Log4Shell

Log4Shell : le jour où écrire dans un journal est devenu une exécution de code à distance

Critical — CVSS 10.0 CWE-917: Expression Language Injection Disclosed December 2021
En clair (ELI5)

Imaginez un employé de bureau dont la seule tâche est de noter les paroles des visiteurs dans un cahier. Un visiteur découvre qu'en prononçant une formule magique contenant une adresse, l'employé s'arrête, se rend à l'adresse indiquée, récupère une enveloppe et exécute scrupuleusement les ordres qu'elle contient.

The lessons that actually transfer

FAQ

Was Log4j 1.x affected?

Log4j 1.x did not contain the message-lookup feature that caused CVE-2021-44228. However, 1.x reached end of life in 2015 and carries its own unpatched issues, so it is not a safe destination — the correct move is forward to a current 2.x release.

Were the mitigation flags a real fix?

Early guidance circulated several stopgaps, including setting formatMsgNoLookups. These reduced exposure but were incomplete in some configurations and versions. Upgrading was, and remains, the reliable answer.

Related reading

Sources et avis officiels