
Log4J CVE-2021-44228 Minecraft PoC
En Java 16, seules les attaques par désérialisation fonctionnent par défaut avec log4j. Pour exploiter cela, il faut qu'une classe sérialisable vulnérable soit présente dans le classpath. Dans l'état actuel de ce dépôt, le serveur n'enverra qu'un objet chaîne sérialisé. Si vous avez trouvé une classe sérialisable vulnérable, n'hésitez pas à créer une pull request.