
Un programa sencillo para demostrar cómo se puede explotar la vulnerabilidad Log4j (CVE-2021-44228)
Un programa sencillo para demostrar cómo se puede explotar la vulnerabilidad de Log4j ( CVE-2021-44228 )
Para iniciar el programa, simplemente ejecute start.sh ( en sistemas UNIX ) o start.bat en Windows.
La entrada del usuario se leerá y se registrará en la consola utilizando el framework Log4j.
Por defecto, los mensajes de registro generados por la librería Log4j no proporcionan errores de servidor inalcanzable / host no encontrado para las sustituciones JNDI. ( Y supongo que esa es también una razón importante por la que esta vulnerabilidad puede explotarse de forma sigilosa )
También intente usar subdominios, como ${jndi:ldap://test29.google.com/blah} , a veces la llamada JNDI esperará la respuesta del servidor remoto y por eso el programa parece que está bloqueado mientras que en realidad ha realizado un intento de conexión en segundo plano. Si usa subdominios que no existen, la llamada JNDI terminará rápidamente después de realizar un intento de conexión y el programa continuará.
Le recomiendo ejecutar el programa en una shell, y ejecutar el comando " tcpdump -i any | grep google " en otra shell en paralelo y luego proporcionar entradas al programa para ver si el programa ha realizado un intento de conexión.



testing ( Cadena normal )
--
--
--