
log4shll भेद्यता (CVE-2021-44228) के लिए POC
Apache Log4j 2.14.1 में JNDI इंजेक्शन भेद्यता के माध्यम से रिमोट कोड निष्पादन के लिए प्रूफ ऑफ कॉन्सेप्ट। वेब हैकिंग कोर्स - सप्ताह 11 असाइनमेंट।
| भूमिका | सॉफ़्टवेयर | संस्करण |
|---|---|---|
| पीड़ित सर्वर | Spring Boot + Log4j | 2.6.1 + 2.14.1 |
| पीड़ित JDK | OpenJDK | 1.8.0_181 |
| LDAP सर्वर | marshalsec | 0.0.3 |
| हमलावर OS | Kali Linux | - |
log4shell-poc/
├── vulnerable-server/ # Vulnerable Spring Boot server
│ ├── pom.xml
│ └── src/main/java/com/example/vulnerable/
│ ├── App.java
│ └── MainController.java
├── exploit/
│ └── Exploit.java # Malicious class source
└── attacker/
└── commands.md # Attack commands reference
cd vulnerable-server
mvn clean package -DskipTests
/opt/jdk1.8.0_181/bin/java -jar target/log4shell-vuln-0.0.1-SNAPSHOT.jar
चरण-दर-चरण आक्रमण कमांड के लिए attacker/commands.md देखें।
logger.info() उपयोगकर्ता इनपुट को बिना सैनिटाइज़ेशन के सीधे Log4j को पास करता है${...} एक्सप्रेशन का मूल्यांकन करता हैtrustURLCodebase=true डिफ़ॉल्ट रूप से)यह POC केवल शैक्षिक उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध उपयोग न करें।