
log4shll 취약점(CVE-2021-44228)에 대한 POC
Apache Log4j 2.14.1의 JNDI 인젝션 취약점을 통한 원격 코드 실행 개념 증명(PoC)입니다. 웹 해킹 강좌 - 11주차 과제.
| 역할 | 소프트웨어 | 버전 |
|---|---|---|
| 피해자 서버 | Spring Boot + Log4j | 2.6.1 + 2.14.1 |
| 피해자 JDK | OpenJDK | 1.8.0_181 |
| LDAP 서버 | marshalsec | 0.0.3 |
| 공격자 OS | Kali Linux | - |
log4shell-poc/
├── vulnerable-server/ # Vulnerable Spring Boot server
│ ├── pom.xml
│ └── src/main/java/com/example/vulnerable/
│ ├── App.java
│ └── MainController.java
├── exploit/
│ └── Exploit.java # Malicious class source
└── attacker/
└── commands.md # Attack commands reference
cd vulnerable-server
mvn clean package -DskipTests
/opt/jdk1.8.0_181/bin/java -jar target/log4shell-vuln-0.0.1-SNAPSHOT.jar
단계별 공격 명령은 attacker/commands.md를 참조하세요.
logger.info()가 사용자 입력을 검증 없이 Log4j에 직접 전달합니다.${...} 표현식을 평가합니다.trustURLCodebase=true)이 POC는 교육 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 사용하지 마십시오.