
CVE-2021-44228 demo de aplicación web
Otro POC de CVE-2021-44228
Versiones de Log4j afectadas: desde 2.0-beta9 hasta 2.14.1
Java utilizado: OpenJDK 11
Maven necesario para compilar las aplicaciones en este repositorio (alternativamente, descargue los archivos jar preparados desde la versión):
Descripción de directorios:
Compile los proyectos con:
mvn clean install
Ejecute los jars con:
java -jar <jar>
Archivos para ejecutar (estos archivos se generarán en: <repo_name>/<project_name>/target):
Alternativamente, compile y ejecute la imagen Docker - sección Docker debajo de Capturas de pantalla
Actualmente, la vulnerabilidad se puede explotar a través de:
Versión de Java:

Preparación del exploit + Compilación + Servicio del archivo de clase:

Preparación del payload (para entregar a log4j) + Envío del payload:

Referencia JNDI:

Resultado de la explotación (Windows):

Resultado de la explotación (GNU/Linux):

También puede construir la imagen Docker con el Dockerfile ubicado en el directorio principal del repositorio. Instrucciones:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
Para encontrar CONTAINER_ID:
docker ps
Para ver el resultado de la explotación (dentro del contenedor):
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
Detenga el contenedor Docker con:
docker container kill <CONTAINER_ID>
El código presentado en este repositorio está destinado a ser utilizado SOLO CON FINES EDUCATIVOS.
No ayudo ni respaldo ningún uso malicioso de los datos de este repositorio.
Además, el código en este repositorio se comparte 'TAL CUAL' - SIN GARANTÍAS NI CONDICIONES DE NINGÚN TIPO.