
Application web de démonstration CVE-2021-44228
Encore un POC pour CVE-2021-44228
Versions Log4j concernées : de 2.0-beta9 à 2.14.1
Java utilisé : OpenJDK 11
Maven est requis pour compiler les applications de ce dépôt (vous pouvez aussi télécharger les fichiers jar préparés depuis la release) :
Description des répertoires :
Compilez les projets avec :
mvn clean install
Exécutez les jars avec :
java -jar <jar>
Fichiers à exécuter (ces fichiers seront générés dans : <repo_name>/<project_name>/target) :
Vous pouvez également construire et exécuter l'image docker - section Docker sous Captures d'écran
Actuellement, la vulnérabilité peut être exploitée via :
Version de Java :

Préparation de l'exploit + Compilation + Service du fichier de classe :

Préparation du payload (à livrer à log4j) + Envoi du payload :

Référence JNDI :

Résultat de l'exploitation (Windows) :

Résultat de l'exploitation (GNU/Linux) :

Vous pouvez aussi construire l'image docker avec le Dockerfile situé dans le répertoire principal du dépôt. Instructions :
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
Pour trouver le CONTAINER_ID :
docker ps
Pour voir le résultat de l'exploitation (dans le conteneur) :
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
Arrêtez le conteneur docker avec :
docker container kill <CONTAINER_ID>
Le code présenté dans ce dépôt est destiné à être utilisé UNIQUEMENT À DES FINS ÉDUCATIVES.
Je n'aide pas et n'approuve aucune utilisation malveillante des données de ce dépôt.
De plus, le code de ce dépôt est partagé sur une base « EN L'ÉTAT » - SANS GARANTIE NI CONDITION D'AUCUNE SORTE.