
CVE-2021-44228(Log4Shell)的辅助工具、易受攻击的应用程序和漏洞利用示例。包含LDAP数据外泄服务器、RMI反序列化漏洞利用,以及用于安全测试和教育的类包含演示。
用于 cve-2021-44228 的辅助工具、示例和利用程序。相关博客文章:https://blog.uint0.dev/cve-2021-44228/
cd echochamber
通过 log4j 记录输入。
构建:./gradlew build
运行:./gradlew run --console=plain
cd ldap-listener
一个用于记录请求以实现数据渗漏的 LDAP 服务器。
构建:pip install -r requirements.txt
运行:python3 listener.py <port>
cd spring-hibernate-ex
一个使用 Spring 和 Hibernate 的示例应用,容易受到 RMI 反序列化攻击。
构建:./gradlew build
运行:./gradlew bootRun
cd class-inclusion-ex
一个设置了 com.sun.jndi.ldap.object.trustURLCodebase=true 的示例应用,容易受到类包含攻击。
构建:./gradlew build
运行:./gradlew run --console=plain
cd exploit-class-inclusion
关于如何利用类包含的简单说明。
cd exploit-rmi-deserialization
关于如何针对 spring-hibernate-ex 示例利用 RMI 反序列化的简单说明。
所有内容均在 java 11(sdk use java 11.0.11.j9-adpt)下测试通过。