介绍
Apache Log4j2 是一个基于 Java 的日志记录工具。该工具重写了 Log4j 框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。 在大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。攻击者利用此特性可通过该漏洞构造特殊的数据请求包,最终触发远程代码执行。 当前环境测试url:http://xxxxx/hello post参数为:payload=xxxxx
Vulfocus官网
http://vulfocus.fofa.so/
开始打靶场
创建靶场获取地址
开启LDAP(公网服务器)
使用Log4j漏洞利用工具
公网LDAP服务器nc开启端口
获取flag
提交flag