
CVE-2021-44228 webapp demo
Ancora un'altra POC per CVE-2021-44228
Versioni Log4j interessate: dalla 2.0-beta9 fino alla 2.14.1
Java utilizzato: OpenJDK 11
Maven necessario per compilare i progetti in questo repository (in alternativa, scaricare i jar preparati dalla release):
Descrizione delle directory:
Compila i progetti con:
mvn clean install
Esegui i jar con:
java -jar <jar>
File da eseguire (questi file verranno generati in: <repo_name>/<project_name>/target):
In alternativa, crea ed esegui l'immagine Docker - sezione Docker sotto Screenshot
Attualmente, la vulnerabilità può essere sfruttata tramite:
Versione Java:

Preparazione exploit + Compilazione + Servizio file class:

Preparazione payload (da consegnare a log4j) + Invio del payload:

Riferimento JNDI:

Risultato dello sfruttamento (Windows):

Risultato dello sfruttamento (GNU/Linux):

Puoi anche creare l'immagine Docker con il Dockerfile situato nella directory principale del repository. Istruzioni:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
Per trovare CONTAINER_ID:
docker ps
Per vedere il risultato dello sfruttamento (all'interno del container):
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
Uccidi il container Docker con:
docker container kill <CONTAINER_ID>
Il codice presentato in questo repository è pensato per essere utilizzato SOLO A SCOPI EDUCATIVI.
Non aiuto né approvo alcun uso malevolo dei dati presenti in questo repository.
Inoltre, il codice in questo repository è condiviso "COSÌ COM'È" - SENZA GARANZIE O CONDIZIONI DI ALCUN TIPO.