
CVE-2021-44228(Log4Shell)용 헬퍼, 취약한 애플리케이션 및 악용 예제입니다. LDAP 유출 서버, RMI 역직렬화 악용 및 보안 테스트 및 교육을 위한 클래스 포함 데모가 포함됩니다.
cve-2021-44228을 위한 헬퍼, 예제, 익스플로잇입니다. 관련 블로그 글: https://blog.uint0.dev/cve-2021-44228/
cd echochamber
log4j를 통해 입력을 기록합니다.
빌드: ./gradlew build
실행: ./gradlew run --console=plain
cd ldap-listener
요청을 기록하여 데이터 유출을 가능하게 하는 Ldap 서버
빌드: pip install -r requirements.txt
실행: python3 listener.py <port>
cd spring-hibernate-ex
Spring과 Hibernate를 사용하며 RMI 역직렬화에 취약한 샘플 앱입니다.
빌드: ./gradlew build
실행: ./gradlew bootRun
cd class-inclusion-ex
com.sun.jndi.ldap.object.trustURLCodebase=true가 설정되어 클래스 포함에 취약한 샘플 앱
빌드: ./gradlew build
실행: ./gradlew run --console=plain
cd exploit-class-inclusion
클래스 포함을 익스플로잇하는 방법에 대한 간단한 지침입니다.
cd exploit-rmi-deserialization
spring-hibernate-ex 예제에서 RMI 역직렬화를 익스플로잇하는 방법에 대한 간단한 설명입니다.
모든 것은 java 11 (sdk use java 11.0.11.j9-adpt)로 테스트되었습니다.