
CVE-2021-44228 演示 Web 应用
又一个 CVE-2021-44228 POC
受影响的 Log4j 版本:从 2.0-beta9 到 2.14.1
使用的 Java:OpenJDK 11
构建本仓库中的应用程序需要 Maven(或者,也可以从 release 中下载准备好的 jar 文件):
目录说明:
使用以下命令构建项目:
mvn clean install
使用以下命令运行 jar:
java -jar <jar>
要运行的文件(这些文件将生成于:<repo_name>/<project_name>/target):
或者构建并运行 Docker 镜像 - Docker 部分位于下方截图之后
目前,该漏洞可通过以下方式利用:
Java 版本:

Exploit 准备 + 编译 + 提供 class 文件:

Payload(要传递给 log4j 的 payload)准备 + 发送 payload:

JNDI 引用:

利用结果(Windows):

利用结果(GNU/Linux):

你也可以使用主仓库目录中的 Dockerfile 构建 Docker 镜像。 说明:
docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln
要查找 CONTAINER_ID:
docker ps
要查看利用结果(在容器内部):
docker exec -it <CONTAINER_ID> bash
ls -la /tmp
使用以下命令终止 Docker 容器:
docker container kill <CONTAINER_ID>
本仓库中提供的代码仅供教育目的使用。
我不协助或支持对本仓库数据的任何恶意使用。
此外,本仓库中的代码按“原样”('AS IS')基础提供,不附带任何形式的保证或条件。