← All CVEs

CVE-2021-45105

medium · 5.9

Apache Log4j2 versions 2.0-alpha1 through 2.16.0 (excluding 2.12.3 and 2.3.1) did not protect from uncontrolled recursion from self-referential lookups. This allows an attacker with control over Thread Context Map data to cause a denial of service when a crafted string is interpreted. This issue was fixed in Log4j 2.17.0, 2.12.3, and 2.3.1.

5.9
CVSS
100.0%
EPSS (exploit prob.)
100th
EPSS percentile
2021-12-18
Published

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Weaknesses

CWE-20CWE-674

Affected products

VendorProductAffected versions
apachelog4j>= 2.0, < 2.3.1
apachelog4j>= 2.4, < 2.12.3
apachelog4j>= 2.13.0, <= 2.16.0
netappcloud_managerall versions
debiandebian_linux10.0
debiandebian_linux11.0
sonicwallemail_security<= 10.0.12
sonicwallnetwork_security_manager>= 2.0, < 3.0
sonicwallnetwork_security_manager>= 2.0, < 3.0
sonicwallweb_application_firewall>= 3.0.0, < 3.1.0
sonicwall6bk1602-0aa12-0tp0_firmware< 2.7.0
sonicwall6bk1602-0aa12-0tp0all versions
sonicwall6bk1602-0aa22-0tp0_firmware< 2.7.0
sonicwall6bk1602-0aa22-0tp0all versions
sonicwall6bk1602-0aa32-0tp0_firmware< 2.7.0
sonicwall6bk1602-0aa32-0tp0all versions
sonicwall6bk1602-0aa42-0tp0_firmware< 2.7.0
sonicwall6bk1602-0aa42-0tp0all versions
sonicwall6bk1602-0aa52-0tp0_firmware< 2.7.0
sonicwall6bk1602-0aa52-0tp0all versions
oracleagile_engineering_data_management6.2.1.0
oracleagile_plm_mcad_connector3.6
oracleagile_product_lifecycle_management9.3.6
oracleautovue_for_agile_product_lifecycle_management21.0.2
oraclebanking_deposits_and_lines_of_credit_servicing2.12.0
oraclebanking_enterprise_default_management2.7.1
oraclebanking_enterprise_default_management2.12.0
oraclebanking_loans_servicing2.12.0
oraclebanking_party_management2.7.0
oraclebanking_payments14.5
oraclebanking_platform2.6.2
oraclebanking_platform2.7.1
oraclebanking_platform2.12.0
oraclebanking_trade_finance14.5
oraclebanking_treasury_management14.5
oraclebusiness_intelligence5.5.0.0.0
oraclecommunications_asap7.3
oraclecommunications_billing_and_revenue_management12.0.0.4
oraclecommunications_billing_and_revenue_management12.0.0.5
oraclecommunications_cloud_native_core_console1.9.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2021-45105