
Une application Java intentionnellement vulnérable à CVE-2021-44228
Ce dépôt contient une application Java intentionnellement vulnérable à CVE-2021-44228, communément appelée log4shell.
log4stdin n'est littéralement rien de plus qu'un lecteur de stdin, dont l'entrée est injectée dans une instance vulnérable de log4j. La build log4stdin.jar utilise les artefacts Maven log4j-api 2.14.1 et log4j-core 2.14.1, et utilise un motif de journalisation qui omet le niveau et les détails temporels. Cette version est Garantie Vulnérable™️.
Dans le dossier versions/, on trouve des builds utilisant le motif de journalisation par défaut et les versions de log4j de 2.0-beta9 à 2.20.0.
Utilisez les pipes Unix pour l'entrée. Par exemple, pour soumettre des entrées de journal à un traitement d'injectabilité, exécutez
cat output.log | java -jar log4stdin.jar
Alternativement, pour une lecture en temps réel du journal, exécutez
tail -f output.log | java -jar log4stdin.jar
log4stdin imprime tout ce qui est fourni à stdin mais ne fait rien pour gérer les entrées utilisateur. Par conséquent, il est adapté à la lecture de fichiers journaux, comme illustré ci-dessus, ou à être utilisé avec un logiciel ne nécessitant aucune interaction utilisateur.
Le contenu de ce dépôt sera probablement classé par les antivirus comme fichiers infectés ou tentatives d'émission de commandes malveillantes. Il peut être judicieux d'exclure le dossier cible de l'analyse antivirus avant de cloner le dépôt. Il pourrait être encore plus judicieux de l'essayer dans un environnement virtuel sans connexion réseau.
Premièrement, il peut être utilisé pour explorer la conséquence d'avoir un point d'injection JNDI pratiquement n'importe où, sans avoir besoin de forker des logiciels existants. Cela peut être utile pour rechercher ou tester des méthodes de protection.
Deuxièmement, c'est en gros le "Hello World" de la cybersécurité, écrit pour souligner à la fois la simplicité et la gravité de la vulnérabilité.
Troisièmement, il peut être utilisé pour tester si une solution antivirus est capable de détecter un logiciel exploitant CVE-2021-44228. log4stdin.java ou log4stdin.jar pourrait être signalé comme Generic.Zojfor.G, par exemple.
Quoi qu'il en soit, quoi que vous décidiez d'en faire, vous êtes responsable de toutes les conséquences.
Licence MIT. Lire plus dans LICENSE.md.
Ce n'est pas comme s'il y avait beaucoup de travail à faire, n'hésitez pas à reproduire la chose de votre propre chef, et personne ne viendra vous courir après.
Copyright 1999–2023 The Apache Software Foundation
Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.