
CVE-2021-44228 Demo-Webapp
Noch ein CVE-2021-44228 POC
Betroffene Log4j-Versionen: von 2.0-beta9 bis 2.14.1
Verwendetes Java: OpenJDK 11
Maven wird benötigt, um die Apps in diesem Repository zu bauen (alternativ können vorbereitete JAR-Dateien aus dem Release heruntergeladen werden):
Beschreibung der Verzeichnisse:
Projekte bauen mit:
mvn clean install
JARs ausführen mit:
java -jar <jar>
Auszuführende Dateien (diese Dateien werden in <repo_name>/<project_name>/target generiert):
Alternativ Docker-Image bauen und ausführen - Docker-Abschnitt unterhalb der Screenshots
Derzeit kann die Schwachstelle ausgenutzt werden über:
Java-Version:

Exploit-Vorbereitung + Kompilierung + Ausliefern der Klassendatei:

Payload (zu log4j zu liefern) Vorbereitung + Senden des Payloads:

JNDI-Referenz:

Ergebnis der Ausnutzung (Windows):

Ergebnis der Ausnutzung (GNU/Linux):

Sie können auch ein Docker-Image mit dem Dockerfile im Hauptverzeichnis des Repos bauen. Anleitung:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
So finden Sie die CONTAINER_ID:
docker ps
Um das Ergebnis der Ausnutzung (im Container) zu sehen:
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
Docker-Container beenden mit:
docker container kill <CONTAINER_ID>
Der in diesem Repository präsentierte Code ist NUR FÜR BILDUNGSZWECKE bestimmt.
Ich unterstütze oder befürworte keine böswillige Nutzung von Daten aus diesem Repository.
Zusätzlich wird der Code in diesem Repository auf einer 'AS IS'-BASIS bereitgestellt - OHNE GEWÄHRLEISTUNGEN ODER BEDINGUNGEN JEGLICHER ART.