
CVE-2021-44228 aplicação web de demonstração
Mais um POC do CVE-2021-44228
Versões afetadas do Log4j: de 2.0-beta9 até 2.14.1
Java utilizado: OpenJDK 11
Maven necessário para compilar os aplicativos neste repositório (alternativamente, baixe os arquivos jar preparados do release):
Descrição dos diretórios:
Compile os projetos com:
mvn clean install
Execute os jars com:
java -jar <jar>
Arquivos para executar (estes arquivos serão gerados em: <repo_name>/<project_name>/target):
Alternativamente, compile e execute a imagem docker - Seção Docker abaixo das Capturas de Tela
Atualmente, a vulnerabilidade pode ser explorada através de:
Versão do Java:

Preparação do exploit + Compilação + Servindo arquivo de classe:

Preparação do payload (a ser entregue ao log4j) + Envio do payload:

Referência JNDI:

Resultado da exploração (Windows):

Resultado da exploração (GNU/Linux):

Você também pode compilar a imagem docker com o Dockerfile localizado no diretório principal do repositório. Instruções:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
Para encontrar o CONTAINER_ID:
docker ps
Para ver o resultado da exploração (dentro do container):
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
Mate o container docker com:
docker container kill <CONTAINER_ID>
O código apresentado neste repositório destina-se a ser usado APENAS PARA FINS EDUCACIONAIS.
Eu não ajudo ou endosso qualquer uso malicioso dos dados deste repositório.
Além disso, o código neste repositório é compartilhado COMO ESTÁ - SEM GARANTIAS OU CONDIÇÕES DE QUALQUER TIPO.