
Helpers, aplicaciones vulnerables y ejemplos de exploits para CVE-2021-44228 (Log4Shell). Incluye servidor de exfiltración LDAP, exploit de deserialización RMI y demostración de inclusión de clases para pruebas de seguridad y educación.
Ayudantes, ejemplos y exploits para cve-2021-44228. Artículo de blog asociado: https://blog.uint0.dev/cve-2021-44228/
cd echochamber
Registra la entrada mediante log4j.
Construir: ./gradlew build
Ejecutar: ./gradlew run --console=plain
cd ldap-listener
Servidor LDAP que registra peticiones para permitir la exfiltración.
Construir: pip install -r requirements.txt
Ejecutar: python3 listener.py <port>
cd spring-hibernate-ex
Una aplicación de ejemplo que usa Spring y Hibernate y es vulnerable a la deserialización RMI.
Construir: ./gradlew build
Ejecutar: ./gradlew bootRun
cd class-inclusion-ex
Una aplicación de ejemplo con com.sun.jndi.ldap.object.trustURLCodebase=true que es vulnerable a la inclusión de clases.
Construir: ./gradlew build
Ejecutar: ./gradlew run --console=plain
cd exploit-class-inclusion
Instrucciones sencillas sobre cómo explotar la inclusión de clases.
cd exploit-rmi-deserialization
Instrucciones sencillas sobre cómo explotar la deserialización RMI para el ejemplo spring-hibernate-ex.
Todo fue probado con Java 11 (sdk use java 11.0.11.j9-adpt).