
सहायक उपकरण, कमजोर अनुप्रयोग, और CVE-2021-44228 (Log4Shell) के लिए शोषण उदाहरण। इसमें LDAP एक्सफिल्ट्रेशन सर्वर, RMI डिसीरियलाइज़ेशन शोषण, और सुरक्षा परीक्षण एवं शिक्षा के लिए क्लास इन्क्लूज़न डेमो शामिल है।
cve-2021-44228 के लिए सहायक, उदाहरण और एक्सप्लॉइट्स। संबंधित ब्लॉग पोस्ट: https://blog.uint0.dev/cve-2021-44228/
cd echochamber
log4j के माध्यम से इनपुट लॉग करता है।
बिल्ड: ./gradlew build
रन: ./gradlew run --console=plain
cd ldap-listener
डेटा निकासी की अनुमति देने के लिए अनुरोधों को लॉग करने वाला Ldap सर्वर।
बिल्ड: pip install -r requirements.txt
रन: python3 listener.py <port>
cd spring-hibernate-ex
स्प्रिंग और हाइबरनेट का उपयोग करने वाला एक नमूना ऐप जो RMI डिसीरियलाइज़ेशन के लिए भेद्य है।
बिल्ड: ./gradlew build
रन: ./gradlew bootRun
cd class-inclusion-ex
com.sun.jndi.ldap.object.trustURLCodebase=true वाला एक नमूना ऐप जो क्लास इन्क्लूज़न के लिए भेद्य है।
बिल्ड: ./gradlew build
रन: ./gradlew run --console=plain
cd exploit-class-inclusion
क्लास इन्क्लूज़न को एक्सप्लॉइट करने के सरल निर्देश।
cd exploit-rmi-deserialization
spring-hibernate-ex उदाहरण के लिए RMI डिसीरियलाइज़ेशन को एक्सप्लॉइट करने के बारे में सरल निर्देश।
सब कुछ java 11 (sdk use java 11.0.11.j9-adpt) के साथ परीक्षण किया गया था।