首页 > 其他分享 >log4j漏洞复现

log4j漏洞复现

时间:2022-09-28 08:55:05浏览次数:46  
标签:JNDIExploit JDK jar log4j 漏洞 复现 Apache 日志 Log4j

  Apache Log4j2是一个基于Java的日志记录工具。该工具重写了Log4j框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。

  由于Apache Log4j2某些功能(JNDI和Message lookups)存在递归解析功能,未经身份验证的攻击者通过发送特别构造的数据请求包,可在目标服务器上执行任意代码。

  实际受影响范围如下:

  Apache Log4j 2.x < 2.15.0-rc2

  JDK在11.0.1、8u191、7u201、6u211及以上的高版本,将一定程度上导致利用失败。

  环境要求:

  IDEA 2018 社区版(用最新版的2022编译时弹不了,应该加了安全限制)

  JDK 1.8.0_144

  Log4j版本:2.13.3

  因为属于maven项目,直接通过pom.xml下载依赖组件即可:

 

 

 

 

 

 

  然后直接运行即可:

  选择的jdk版本为1.8

 

 

 

 

  然后先运行JNDIExploit,java -jar JNDIExploit-1.2-SNAPSHOT.jar -i IP地址

  

 

 

 

  最后点击右上角的run就行,最后运行结果如下图所示:

 

标签:JNDIExploit,JDK,jar,log4j,漏洞,复现,Apache,日志,Log4j
From: https://www.cnblogs.com/st404/p/16736758.html

相关文章

  • MAMO模型复现
    原文为MAMO:Memory-AugmentedMeta-OptimizationforCold-startRecommendation。本文重点是用几个记忆网络保存用户、物品及任务的一些信息,在遇到新任务时,用之前任务学......
  • XSS(跨站脚本漏洞)——皮卡丘练习(小白随笔)
    环境准备:小皮(phpstudy)、皮卡丘(pikachu)、burpsuite、火狐浏览器概念理解:1、新建txt文档,后缀改为php<html> <body> :静态页面<?php>后端代码:在服务器先做计算,在再......
  • MS17-010复现
    一、环境准备功击方:kali(192.168.43.132)目标机:win7(192.168.43.134)win7打开smb服务漏洞的产生:Sbm服务445端口二、扫描1.nmap扫描2、使用msf的auxiliary二次判......
  • 针对CS最新XSS漏洞的详细研究--CVE-2022-39197
    针对CS最新XSS漏洞的详细研究--CVE-2022-39197本公众号技术文章仅供参考,未经允许,禁止转载!(某些逗比运营就别污染安全圈环境了)文章仅用于学习交流,请勿利用文章中的技术对......
  • 4.门面Slf4j+slf4j-log4j12+log4j
    1.导入pom依赖<!--slf4jcore使用slf4j必須添加--><dependency><groupId>org.slf4j</groupId><artifactId>slf4j-api</artifactId><version>1.7.27</ver......
  • 5.门面Slf4j+log4j2
    1.导入pom依赖<!--使用slf4j作为日志的门面,使用log4j2来记录日志--><dependency><groupId>org.slf4j</groupId><artifactId>slf4j-api</artifactId><ve......
  • log4j.xml
    <?xmlversion="1.0"encoding="UTF-8"?><!DOCTYPElog4j:configurationPUBLIC"-//log4j/log4jConfiguration//EN""log4j.dtd"><log4j:configurationxmlns:log4j="......
  • junit测试-log4j日志1
    开启log4j<!--log4j日志--><dependency><groupId>log4j</groupId><artifactId>log4j</artifactId><version>1.2.17</version></dependency> <?xmlversion="......
  • 【Azure 云服务】当Windows系统发布新的安全漏洞后,如何查看Azure云服务(Cloud Service
    问题描述当Windows发布新的安全漏洞后,会根据安全漏洞的级别分类来确定是紧急打补丁升级,还是每一月的补丁日(每月第二周的星期二)来统一推送补丁。比如最近的一个安全漏......
  • mysql数据库漏洞修复方案之数据库版本升级
    Centos7二进制方式安装的mysql5.7.30升级为5.7.38解决CVE-2021-22946漏洞 一、背景由于进行安全扫描,发现mysql存在漏洞,高危漏洞编号为(CVE-2021-22946),此外还有多个中......