
أدوات مساعدة وأمثلة واستغلالات لـ cve-2021-44228. المقال المرتبط بالمدونة: https://blog.uint0.dev/cve-2021-44228/
cd echochamber
يسجّل المدخلات عبر log4j.
البناء: ./gradlew build
التشغيل: ./gradlew run --console=plain
cd ldap-listener
خادم LDAP يسجّل الطلبات للسماح باستخراج البيانات.
البناء: pip install -r requirements.txt
التشغيل: python3 listener.py <port>
cd spring-hibernate-ex
تطبيق نموذجي يستخدم Spring وHibernate وهو قابل للاستغلال عبر إلغاء تسلسل RMI.
البناء: ./gradlew build
التشغيل: ./gradlew bootRun
cd class-inclusion-ex
تطبيق نموذجي يحتوي على com.sun.jndi.ldap.object.trustURLCodebase=true وهو قابل للاستغلال عبر تضمين الفئات.
البناء: ./gradlew build
التشغيل: ./gradlew run --console=plain
cd exploit-class-inclusion
تعليمات بسيطة حول كيفية استغلال تضمين الفئات.
cd exploit-rmi-deserialization
إرشادات بسيطة حول كيفية استغلال إلغاء تسلسل RMI لمثال spring-hibernate-ex.
تم اختبار كل شيء باستخدام java 11 (sdk use java 11.0.11.j9-adpt).