Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-44228 — تطبيق ويب تجريبي لـ CVE-2021-44228 | Kitploit
أدوات/GitHubGitHub/b1tm0n3r/cve-2021-44228
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عملي
GitHubb1tm0n3r/cve-2021-44228

CVE-2021-44228

تطبيق ويب تجريبي لـ CVE-2021-44228

عرض المستودع
8منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-44228-POC

إصدار آخر من POC لـ CVE-2021-44228

إصدارات Log4j المتأثرة: من 2.0-beta9 حتى 2.14.1

المتطلبات الأساسية

Java المستخدمة: OpenJDK 11

  • https://jdk.java.net/archive/

مطلوب Maven لبناء التطبيقات في هذا المستودع (بدلاً من ذلك، يمكن تنزيل ملفات jar الجاهزة من الإصدار):

  • https://maven.apache.org/

بناء المشاريع وتشغيلها

وصف الدلائل:

  • jndi - مشروع يحتوي على خادم JNDI LDAP Reference
  • web - مشروع يحتوي على الخادم الضعيف
  • provider - مشروع يحتوي على مترجم الكود والخادم
  • resources - دليل للموارد الإضافية (مثل لقطات الشاشة)

قم ببناء المشاريع باستخدام:

mvn clean install

قم بتشغيل ملفات jar باستخدام:

java -jar <jar>

الملفات المطلوب تشغيلها (سيتم إنشاء هذه الملفات في: <repo_name>/<project_name>/target):

  • jndi-1.0.0-jar-with-dependencies.jar (شغّله باستخدام: java -jar jndi-1.0.0-jar-with-dependencies.jar "http://127.0.0.1:8081/#Exploit")
  • web-1.0.0.jar (شغّله باستخدام: java -jar web-1.0.0.jar) - يعمل على المنفذ 8080
  • provider-1.0.0.jar (شغّله باستخدام: java -jar provider-1.0.0.jar) - يعمل على المنفذ 8081

بدلاً من ذلك، قم ببناء وتشغيل صورة docker - قسم Docker أدناه بعد لقطات الشاشة

الاستخدام الأساسي

  1. شغّل جميع المشاريع (كما هو مذكور أعلاه)
  2. انتقل إلى http://127.0.0.1:8081/
  3. انسخ قالب الاستغلال والصقه في مربع Java Code
  4. انتقل إلى مسجل السجلات الضعيف على: http://127.0.0.1:8080/
  5. انسخ الحمولة من المثال وأرسلها إلى مسجل السجلات
  6. يجب أن يفتح تطبيق Calc (على ويندوز). في حالة لينكس وماك، يجب إنشاء ملف فارغ باسم "PWNED" في دليل /tmp

الوصف

حالياً، يمكن استغلال الثغرة عبر:

  • /logAction -> نقطة نهاية post (تُفعَّل بواسطة الحمولة في ترويسات الطلب أو معامل "payload")
  • /logGetHeaders -> نقطة نهاية get (تُفعَّل بواسطة ترويسات الطلب)
  • /logPut -> نقطة نهاية put (تُفعَّل بواسطة ترويسات الطلب أو جسم الطلب)
  • /logDelete -> نقطة نهاية delete (تُفعَّل بواسطة ترويسات الطلب أو جسم الطلب):

لقطات الشاشة

إصدار Java:
Java version image

تحضير الاستغلال + التجميع + تقديم ملف الفئة:
Exploit preparation image

تحضير الحمولة (لتُسلَّم إلى log4j) + إرسال الحمولة:
Payload image

مرجع JNDI:
JNDI Reference image

نتيجة الاستغلال (ويندوز):
Exploitation result (win) image

نتيجة الاستغلال (GNU/Linux):
Exploitation result (lin) image

Docker

يمكنك أيضاً بناء صورة docker باستخدام Dockerfile الموجود في الدليل الرئيسي للمستودع. التعليمات:

docker build . -t log4j_vuln
docker run -p 8080:8080 -p 8081:8081 log4j_vuln

للعثور على CONTAINER_ID:

docker ps

لرؤية نتيجة الاستغلال (داخل الحاوية):

docker exec -it <CONTAINER_ID> bash
ls -la /tmp

أوقف حاوية docker باستخدام:

docker container kill <CONTAINER_ID>

إخلاء مسؤولية

الكود المقدم في هذا المستودع مخصص للاستخدام لأغراض تعليمية فقط.
أنا لا أساعد، أو أؤيد أي استخدام ضار للبيانات من هذا المستودع.

بالإضافة إلى ذلك، تتم مشاركة الكود في هذا المستودع على أساس 'كما هو' - دون ضمانات أو شروط من أي نوع.

مزيد من المعلومات

https://www.lunasec.io/docs/blog/log4j-zero-day/

تنزيل الأداة