Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4j2-issue-check — مشروع تجريبي لتقييم ثغرة Log4j2 | CVE-2021-44228 | Kitploit
أدوات/GitHubGitHub/sandarenu/log4j2-issue-check
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

مشروع تجريبي لتقييم ثغرة Log4j2 | CVE-2021-44228

عرض المستودع
1منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تقييم مشكلة Log4Shell: RCE 0-day

يحتوي هذا المستودع على الكود لتقييم مشكلة Log4j2 CVE-2021-44228

مزيد من التفاصيل

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

كيفية الاختبار

أرسل طلب GET مع معامل استعلام كالتالي ${jndi:ldap://127.0.0.1:3089/}.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

عند إرسال الطلب أعلاه، يحاول التطبيق الاتصال بعنوان URL الخاص بـ ldap وتتم طباعة الخطأ التالي نظرًا لأن الخدمة غير قيد التشغيل على جهازي.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

إصلاح مؤقت

الإصلاح 1

إذا كان إصدار log4j-core هو >=2.10، فيمكن تعطيل هذا البحث عبر JNDI بإضافة معامل JVM التالي.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

الإصلاح 2

يمكننا تحديث ملف log4j2.xml بإضافة {nolookups} في نمط رسالة السجل. راجع الفرع update-log4j2-config للحصول على الإصلاح.

إصلاح دائم

  • حدّث إصدار log4j إلى 2.15.0. راجع الإصلاح في الفرع update-log4j-to-2.15.0.
تنزيل الأداة