CVE-2021-44228 (Log4Shell 원격코드실행) 분석
Apache Log4j2의 취약 버전은 로그 메시지 본문에서 ${...} 조회식(lookup)을 기본으로 해석했고, jndi 조회식(JndiLookup/JndiManager)이 스킴·호스트 검증 없이 원격 InitialContext#lookup 을 수행해, 공격자가 통제하는 문자열을 로그로 남기기만 해도 무인증 원격 코드 실행이 발생했습니다(Log4Shell). 영향 범위는 2.0-beta9부터 2.14.1까지이며, 2.15.0은 불완전 패치(CVE-2021-45046)라 안전 버전은 2.16.0 이상(백포트 2.12.2·2.12.3·2.3.1)입니다(CVSS 3.1 10.0 CRITICAL — NVD·GHSA 확인).