
تطبيق جافا معرض عمدًا لـ CVE-2021-44228
يحتوي هذا المستودع على تطبيق Java معرض بشكل متعمد لـ CVE-2021-44228، المعروف شعبياً باسم log4shell.
log4stdin حرفياً ليس أكثر من قارئ stdin، يتم تغذية مدخلاته إلى مثيل log4j معرض للخطر. البناء log4stdin.jar يستخدم قطع Maven log4j-api 2.14.1 و log4j-core 2.14.1، ويستخدم نمط تسجيل يحذف تفاصيل مستوى التسجيل والطابع الزمني. هذا الإصدار مضمون كونه معرض للخطر™️.
في مجلد versions/ يمكن العثور على بنيات تستخدم نمط التسجيل الافتراضي وإصدارات log4j من 2.0-beta9 إلى 2.20.0.
استخدم أنابيب Unix للإدخال. على سبيل المثال، لإخضاع إدخالات السجل لمعالجة قابلية الحقن، قم بتشغيل
cat output.log | java -jar log4stdin.jar
بدلاً من ذلك، لقراءة السجل في الوقت الفعلي، قم بتشغيل
tail -f output.log | java -jar log4stdin.jar
log4stdin يطبع أي شيء يتم تغذيته إلى stdin ولكنه لا يفعل شيئاً لمعالجة إدخال المستخدم. لذلك فهو مناسب لقراءة ملفات السجل، كما هو موضح أعلاه، أو لاستخدامه مع برامج لا تتطلب تفاعلاً مع المستخدم.
من المحتمل أن يتم تصنيف محتويات هذا المستودع إما كملفات مصابة أو كمحاولات لإصدار أوامر ضارة من قبل برامج مكافحة الفيروسات. قد تكون فكرة جيدة استبعاد المجلد الهدف من فحص مكافحة الفيروسات قبل استنساخ المستودع. قد تكون فكرة أفضل تجربته في بيئة افتراضية بدون اتصالات شبكية.
أولاً، يمكن استخدامه لاستكشاف عواقب وجود نقطة حقن JNDI عملياً في أي مكان، دون الحاجة إلى تفريع أي برامج موجودة. قد يكون مفيداً في البحث أو اختبار طرق الحماية.
ثانياً، هو أساساً "Hello World" للأمن السيبراني، كتب لتسليط الضوء على كل من بساطة وخطورة الثغرة.
ثالثاً، يمكن استخدامه لاختبار ما إذا كان حل مكافحة الفيروسات قادراً على اكتشاف برامج تستغل CVE-2021-44228. قد يتم وضع علامة على log4stdin.java أو log4stdin.jar كـ Generic.Zojfor.G، على سبيل المثال.
على أي حال، مهما قررت استخدام هذا له يجعلك مسؤولاً عن أي عواقب.
رخصة MIT. اقرأ المزيد في LICENSE.md.
ليس الأمر وكأنه كان هناك الكثير من العمل الشاق على أي حال، فلا تتردد في إعادة إنتاج الشيء بمحض إرادتك، ولن يلاحقك أحد.
Copyright 1999–2023 The Apache Software Foundation
Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.