flawopen.com/Инциденты/Log4Shell

Log4Shell: день, когда запись в файл лога превратилась в удаленное исполнение кода

Critical — CVSS 10.0 CWE-917: Expression Language Injection Disclosed December 2021
Простыми словами (ELI5)

Представьте секретаря, задача которого — просто записывать в журнал слова посетителей. Кто-то обнаруживает, что если произнести фразу с адресом, секретарь бросает ручку, идет по указанному адресу, берет запечатанный конверт у незнакомца и выполняет любые инструкции внутри. Секретарь должен был лишь записывать, а не выполнять команды.

The lessons that actually transfer

FAQ

Was Log4j 1.x affected?

Log4j 1.x did not contain the message-lookup feature that caused CVE-2021-44228. However, 1.x reached end of life in 2015 and carries its own unpatched issues, so it is not a safe destination — the correct move is forward to a current 2.x release.

Were the mitigation flags a real fix?

Early guidance circulated several stopgaps, including setting formatMsgNoLookups. These reduced exposure but were incomplete in some configurations and versions. Upgrading was, and remains, the reliable answer.

Related reading

Источники и официальные бюллетени