
A micro lab for CVE-2021-44228 (log4j)
CVE-2021-44228 (log4j)를 위한 마이크로 연구실 (놀이터?)
% pip3 install pyasn1 pyjnius git+https://github.com/tasooshi/horrors
attacker_config.py.example 구성 파일을 복사하여 조정하세요.
기본적으로 8080 포트에서 수신하며 / 및 /endpoint 두 경로를 노출합니다:
$ cd Vulnerable; mvn spring-boot:run
이 데몬은 악용된 시스템에서 들어오는 데이터를 수집하여 JSON 파일에 기록합니다:
(.venv) $ ./collector.py
여러 포트를 열어 단일 JNDI 핸들러(class JNDI(services.Service))로 프록시합니다. 자동으로 요청 전송을 시작합니다:
(.venv) $ ./attacker.py
http://127.0.0.1:8889/send-requests를 방문하여 요청을 재전송하세요.
따라서 최종적으로 다음 서비스가 실행 중이어야 합니다:
collector.py (8888번 포트)attacker.py (8889번 포트)attacker.py (1389번 및 8443번 포트)Vulnerable.java (8080번 포트)