
CVE-2021-44228 डेमो वेब ऐप
एक और CVE-2021-44228 POC
प्रभावित Log4j संस्करण: 2.0-beta9 से 2.14.1 तक
उपयोग की गई Java: OpenJDK 11
इस रेपो में ऐप्स बनाने के लिए Maven आवश्यक है (वैकल्पिक रूप से, रिलीज़ से तैयार jar फ़ाइलें डाउनलोड करें):
निर्देशिकाओं का विवरण:
प्रोजेक्ट्स को इसके साथ बनाएं:
mvn clean install
jar को इसके साथ चलाएं:
java -jar <jar>
चलाने योग्य फ़ाइलें (ये फ़ाइलें <repo_name>/<project_name>/target में उत्पन्न होंगी):
वैकल्पिक रूप से Docker इमेज बनाएं और चलाएं - स्क्रीनशॉट के नीचे Docker अनुभाग
वर्तमान में, इस कमजोरी का शोषण निम्नलिखित माध्यमों से किया जा सकता है:
Java संस्करण:

एक्सप्लॉइट तैयारी + संकलन + क्लास फ़ाइल सर्विंग:

पेलोड (log4j को वितरित करने के लिए) तैयारी + पेलोड भेजना:

JNDI संदर्भ:

शोषण परिणाम (Windows):

शोषण परिणाम (GNU/Linux):

आप मुख्य रेपो निर्देशिका में स्थित Dockerfile के साथ Docker इमेज भी बना सकते हैं। निर्देश:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
CONTAINER_ID खोजने के लिए:
docker ps
शोषण परिणाम (कंटेनर के अंदर) देखने के लिए:
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
Docker कंटेनर को इसके साथ मारें:
docker container kill <CONTAINER_ID>
इस रेपो में प्रस्तुत कोड का उपयोग केवल शैक्षिक उद्देश्यों के लिए किया जाना है।
मैं इस रेपो के डेटा के किसी भी दुर्भावनापूर्ण उपयोग का समर्थन या अनुमोदन नहीं करता हूं।
इसके अलावा, इस रेपो का कोड 'जैसा है' आधार पर साझा किया गया है - बिना किसी प्रकार की वारंटी या शर्तों के।