
تطبيق ويب تجريبي لـ CVE-2021-44228
إصدار آخر من POC لـ CVE-2021-44228
إصدارات Log4j المتأثرة: من 2.0-beta9 حتى 2.14.1
Java المستخدمة: OpenJDK 11
مطلوب Maven لبناء التطبيقات في هذا المستودع (بدلاً من ذلك، يمكن تنزيل ملفات jar الجاهزة من الإصدار):
وصف الدلائل:
قم ببناء المشاريع باستخدام:
mvn clean install
قم بتشغيل ملفات jar باستخدام:
java -jar <jar>
الملفات المطلوب تشغيلها (سيتم إنشاء هذه الملفات في: <repo_name>/<project_name>/target):
بدلاً من ذلك، قم ببناء وتشغيل صورة docker - قسم Docker أدناه بعد لقطات الشاشة
حالياً، يمكن استغلال الثغرة عبر:
إصدار Java:

تحضير الاستغلال + التجميع + تقديم ملف الفئة:

تحضير الحمولة (لتُسلَّم إلى log4j) + إرسال الحمولة:

مرجع JNDI:

نتيجة الاستغلال (ويندوز):

نتيجة الاستغلال (GNU/Linux):

يمكنك أيضاً بناء صورة docker باستخدام Dockerfile الموجود في الدليل الرئيسي للمستودع. التعليمات:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
للعثور على CONTAINER_ID:
docker ps
لرؤية نتيجة الاستغلال (داخل الحاوية):
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
أوقف حاوية docker باستخدام:
docker container kill <CONTAINER_ID>
الكود المقدم في هذا المستودع مخصص للاستخدام لأغراض تعليمية فقط.
أنا لا أساعد، أو أؤيد أي استخدام ضار للبيانات من هذا المستودع.
بالإضافة إلى ذلك، تتم مشاركة الكود في هذا المستودع على أساس 'كما هو' - دون ضمانات أو شروط من أي نوع.