JNDI Lookup
Также: Java Naming Directory Interface, JNDI injection, JNDI RCE вектор, Java JNDI
JNDI Lookup - механизм Java для динамического разрешения именованных ресурсов через протоколы LDAP, RMI и DNS. В библиотеке Log4j 2 этот механизм встроен в подстановку переменных: если в лог-сообщение попадала строка вида ${jndi:ldap://...}, Log4j выполнял запрос к внешнему серверу и мог загрузить оттуда произвольный Java-класс. Это превратило любой входной параметр, попавший в лог, в вектор удалённого выполнения кода - уязвимость Log4Shell (CVE-2021-44228).
Статьи с этим термином · 4
- Spring4Shell (CVE-2022-22965): снова Java, снова критическая RCE · 1 апреля 2022
- Log4Shell playbook: три волны за неделю и восемь клиентов параллельно · 20 декабря 2021
- Log4Shell: WAF-сигнатуры обходятся обфускацией - переходим к системному отключению JNDI · 8 декабря 2021
- Log4Shell: первые 12 часов с инвентарём на руках · 1 декабря 2021