
POC für die log4shll Sicherheitslücke (CVE-2021-44228)
Proof of Concept für Remote Code Execution über eine JNDI-Injection-Schwachstelle in Apache Log4j 2.14.1. Web Hacking Kurs - Woche 11 Aufgabe.
| Rolle | Software | Version |
|---|---|---|
| Opfer-Server | Spring Boot + Log4j | 2.6.1 + 2.14.1 |
| Opfer-JDK | OpenJDK | 1.8.0_181 |
| LDAP-Server | marshalsec | 0.0.3 |
| Angreifer-Betriebssystem | Kali Linux | - |
log4shell-poc/
├── vulnerable-server/ # Vulnerable Spring Boot server
│ ├── pom.xml
│ └── src/main/java/com/example/vulnerable/
│ ├── App.java
│ └── MainController.java
├── exploit/
│ └── Exploit.java # Malicious class source
└── attacker/
└── commands.md # Attack commands reference
cd vulnerable-server
mvn clean package -DskipTests
/opt/jdk1.8.0_181/bin/java -jar target/log4shell-vuln-0.0.1-SNAPSHOT.jar
Siehe attacker/commands.md für Schritt-für-Schritt-Angriffsbefehle.
logger.info() übergibt Benutzereingaben ohne Bereinigung direkt an Log4j.${...}-Ausdrücke in Logmeldungen aus.trustURLCodebase=true standardmäßig).Dieser POC dient nur zu Bildungszwecken. NICHT gegen Systeme ohne explizite Erlaubnis verwenden.