## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SUNNYVALE-IT-CVE-2021-44228-POC
# CVE-2021-44228 (Log4Shell) Доказательство концепции

Функции JNDI в Apache Log4j2 <=2.14.1, используемые в конфигурации, журнальных сообщениях и параметрах, не защищают от контролируемых атакующим конечных точек LDAP и других связанных с JNDI конечных точек. Атакующий, который может контролировать журнальные сообщения или параметры журнальных сообщений, может выполнить произвольный код, загруженный с LDAP-серверов, когда включена подстановка значений в сообщениях (message lookup substitution).
Чтобы помочь клиентам понять, как работает эта уязвимость, мы подготовили этот репозиторий с простым, но рабочим Proof of Concept.
## Предварительные требования
Убедитесь, что локально установлены:
* Git
* JDK 11
* Maven
* Python
В настоящее время произвольный код запускает приложение Calculator в macOS или Windows, поэтому данный PoC поддерживает только эти две операционные системы.
## Отказ от ответственности
Вся информация и код предоставляются исключительно в образовательных целях и/или для проверки собственных систем на наличие этой уязвимости.
## Техника атаки
Этот PoC повторяет описанное на картинке ниже (авторы: GovCERT.ch), за исключением уязвимого сервера, который для простоты представляет собой простой Java-класс. Важно понимать, что данная уязвимость может быть вызвана различными способами; описанный ниже — лишь один из них.