
Ferramentas auxiliares, aplicações vulneráveis e exemplos de exploração para CVE-2021-44228 (Log4Shell). Inclui servidor de exfiltração LDAP, exploit de desserialização RMI e demonstração de inclusão de classe para teste de segurança e educação.
Auxiliares, exemplos e exploits para cve-2021-44228. Postagem de blog associada: https://blog.uint0.dev/cve-2021-44228/
cd echochamber
Registra entrada via log4j.
Compilar: ./gradlew build
Executar: ./gradlew run --console=plain
cd ldap-listener
Servidor Ldap que registra requisições para permitir exfiltração
Compilar: pip install -r requirements.txt
Executar: python3 listener.py <port>
cd spring-hibernate-ex
Um aplicativo de exemplo usando Spring e Hibernate que é vulnerável à desserialização RMI.
Compilar: ./gradlew build
Executar: ./gradlew bootRun
cd class-inclusion-ex
Um aplicativo de exemplo com com.sun.jndi.ldap.object.trustURLCodebase=true que é vulnerável à inclusão de classe
Compilar: ./gradlew build
Executar: ./gradlew run --console=plain
cd exploit-class-inclusion
Instruções simples sobre como explorar a inclusão de classe.
cd exploit-rmi-deserialization
Simples sobre como explorar a Desserialização RMI para o exemplo spring-hibernate-ex.
Tudo foi testado com java 11 (sdk use java 11.0.11.j9-adpt).