
مختبر مصغّر لـ CVE-2021-44228 (log4j)
مختبر صغير (ملعب؟) لـ CVE-2021-44228 (log4j)
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors
انسخ ملف الإعداد attacker_config.py.example وعدّله.
يستمع على المنفذ 8080 افتراضيًا ويوفّر مسارين: / و /endpoint:
$ cd Vulnerable; mvn spring-boot:run
يقوم هذا البرنامج الخفي بجمع البيانات القادمة من الأجهزة المستغَلة وتسجيلها في ملف JSON:
(.venv) $ ./collector.py
يفتح عدة منافذ تتم توجيهها عبر بروكسي إلى معالج JNDI واحد (class JNDI(services.Service)). يبدأ بإرسال الطلبات تلقائيًا:
(.venv) $ ./attacker.py
قم بزيارة http://127.0.0.1:8889/send-requests لإعادة إرسال الطلبات.
إذن، في النهاية يجب أن تكون الخدمات التالية قيد التشغيل:
collector.py على المنفذ 8888attacker.py للمحتوى الثابت والتحكم على المنفذ 8889attacker.py على المنفذين 1389 و 8443Vulnerable.java على المنفذ 8080