
Un programme simple pour démontrer comment la vulnérabilité Log4j peut être exploitée ( CVE-2021-44228 )
Un programme simple pour démontrer comment la vulnérabilité Log4j peut être exploitée ( CVE-2021-44228 )
Pour démarrer le programme, exécutez simplement start.sh ( sur les systèmes UNIX ) ou start.bat sur Windows.
La saisie de l'utilisateur sera lue et journalisée dans la console à l'aide du framework Log4j.
Par défaut, les messages de journalisation générés par la bibliothèque Log4j ne fournissent aucune erreur de serveur injoignable / hôte introuvable pour les substitutions JNDI. ( Et je suppose que c'est aussi une raison majeure pour laquelle cette vulnérabilité peut être exploitée discrètement )
Essayez également d'utiliser des sous-domaines, comme ${jndi:ldap://test29.google.com/blah} , parfois l'appel JNDI attendra la réponse du serveur distant et c'est pourquoi le programme semble bloqué alors qu'il a en réalité effectué une tentative de connexion en arrière-plan. Si vous utilisez des sous-domaines qui n'existent pas, l'appel JNDI se terminera rapidement après avoir effectué une tentative de connexion et le programme continuera.
Je vous recommande d'exécuter le programme dans un terminal, et d'exécuter la commande " tcpdump -i any | grep google " dans un autre terminal en parallèle, puis de fournir des entrées au programme pour voir si le programme a effectué une tentative de connexion.



testing ( Chaîne normale )
--
--
--