
Breve riepilogo dell'esecuzione remota di codice di log4j2 (CVE-2021-44228)
Compila con maven.
mvn test
Il plugin surefire verrà eseguito due volte:
ExploitabilityTest dimostra la sfruttabilità del bug.
MitigationTest verrà eseguito con la proprietà vm
-Dlog4j2.formatMsgNoLookups=true e dimostra l'efficacia della mitigazione.
log4j2 non è log4j 1.x; entrambi sono framework di logging, ma sono incompatibili a livello di API. log4j 1.x non è affetto da questo bug, ma potrebbe avere altre vulnerabilità di sicurezza.
${...} ) sia nella stringa di formattazione che negli argomenti. quindi quando un input esterno viene
registrato, tali pattern possono essere aggiunti e log4j2 li valuterà.${jndi:127.0.0.1:1389/a}