
Простая программа для демонстрации того, как можно эксплуатировать уязвимость Log4j ( CVE-2021-44228 )
Простая программа для демонстрации того, как можно эксплуатировать уязвимость Log4j ( CVE-2021-44228 )
Чтобы запустить программу, просто выполните start.sh ( в UNIX-системах ) или start.bat в Windows.
Вводимые пользователем данные будут прочитаны и записаны в консоль с помощью фреймворка Log4j.
По умолчанию сообщения журнала, генерируемые библиотекой Log4j, не выводят ошибок о недоступности сервера / не найденном хосте для подстановок JNDI. ( И, думаю, это также одна из главных причин, почему эту уязвимость можно эксплуатировать скрытно )
Также попробуйте использовать поддомены, например ${jndi:ldap://test29.google.com/blah} , иногда вызов JNDI будет ожидать ответа от удалённого сервера, и поэтому программа выглядит так, будто зависла, хотя на самом деле она уже совершила попытку подключения в фоновом режиме. Если вы используете несуществующие поддомены, вызов JNDI быстро завершится после попытки подключения, и программа продолжит работу.
Рекомендую запустить программу в одном терминале, а в другом терминале параллельно выполнить команду " tcpdump -i any | grep google ", а затем вводить данные в программу, чтобы увидеть, совершила ли программа попытку подключения.



testing ( Обычная строка )
--
--
--