
针对 log4shll 漏洞(CVE-2021-44228)的 POC
针对Apache Log4j 2.14.1中JNDI注入漏洞的远程代码执行概念验证。 Web黑客课程 - 第11周作业。
| 角色 | 软件 | 版本 |
|---|---|---|
| 受害者服务器 | Spring Boot + Log4j | 2.6.1 + 2.14.1 |
| 受害者JDK | OpenJDK | 1.8.0_181 |
| LDAP服务器 | marshalsec | 0.0.3 |
| 攻击者操作系统 | Kali Linux | - |
log4shell-poc/
├── vulnerable-server/ # Vulnerable Spring Boot server
│ ├── pom.xml
│ └── src/main/java/com/example/vulnerable/
│ ├── App.java
│ └── MainController.java
├── exploit/
│ └── Exploit.java # Malicious class source
└── attacker/
└── commands.md # Attack commands reference
cd vulnerable-server
mvn clean package -DskipTests
/opt/jdk1.8.0_181/bin/java -jar target/log4shell-vuln-0.0.1-SNAPSHOT.jar
请参阅 attacker/commands.md 获取逐步攻击命令。
logger.info() 直接将用户输入传递给 Log4j,未进行清理${...} 表达式trustURLCodebase=true)此 POC 仅供教育目的。 未经明确许可,请勿用于任何系统。