
CVE-2021-44228 데모 웹앱
또 다른 CVE-2021-44228 POC
영향 받는 Log4j 버전: 2.0-beta9부터 2.14.1까지
사용된 Java: OpenJDK 11
이 저장소의 앱을 빌드하려면 Maven이 필요합니다 (대안으로 릴리스에서 준비된 jar 파일을 다운로드하세요):
디렉토리 설명:
다음 명령으로 프로젝트 빌드:
mvn clean install
다음 명령으로 jar 실행:
java -jar <jar>
실행할 파일들 (이 파일들은 <repo_name>/<project_name>/target에 생성됩니다):
또는 Docker 이미지를 빌드 및 실행하세요 - 스크린샷 아래의 Docker 섹션
현재 이 취약점은 다음을 통해 익스플로잇될 수 있습니다:
Java 버전:

익스플로잇 준비 + 컴파일 + 클래스 파일 제공:

페이로드 (log4j에 전달될) 준비 + 페이로드 전송:

JNDI 참조:

익스플로잇 결과 (Windows):

익스플로잇 결과 (GNU/Linux):

메인 저장소 디렉토리에 있는 Dockerfile로 도커 이미지를 빌드할 수도 있습니다. 지침:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
CONTAINER_ID를 찾으려면:
docker ps
익스플로잇 결과를 확인하려면 (컨테이너 내부):
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
다음 명령으로 도커 컨테이너 종료:
docker container kill <CONTAINER_ID>
이 저장소에 제공된 코드는 교육 목적으로만 사용되어야 합니다.
저는 이 저장소의 데이터를 악의적으로 사용하는 것을 돕거나 지지하지 않습니다.
또한 이 저장소의 코드는 '있는 그대로' 제공되며, 어떠한 종류의 보증이나 조건도 없이 공유됩니다.