Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
log4j-test — توضيح لـ CVE-2021-44228 مع إصلاح استراتيجي محتمل. | Kitploit
أدوات/GitHubGitHub/strawhatasif/log4j-test
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن سلسلة التوريدالتعلم والتعليم
GitHubstrawhatasif/log4j-test

log4j-test

توضيح لـ CVE-2021-44228 مع إصلاح استراتيجي محتمل.

عرض المستودع
3منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مثال بسيط يوضح CVE-2021-44228 أثناء العمل

الشرح

  • لإعادة إنتاج هذه المشكلة، أقوم بإزالة التبعية غير المباشرة للتسجيل من SpringBoot.
  • بدلاً من ذلك، أقوم بإضافة spring-boot-starter-log4j2
  • spring-boot-starter-log4j2 يجلب log4j-core الذي يحتوي على ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE).

تشغيل API

  • إما تشغيل الأمر ./gradlew clean build bootRun في الطرفية أو
  • انقر بزر الماوس الأيمن ثم اضغط run في Log4TestApplication.java.

ماذا يحدث عند تمرير قيمة JNDI؟

  • نظرًا لأننا نحلّل إلى موقع غير موجود، نحصل على ConnectException.
  • لكن، تخيل الاحتمالات لو كان هذا خادمًا ضارًا فعليًا!

img.png

حل ممكن؟

  • إذا كنت تستخدم Maven - https://github.com/strawhatasif/log4j-test/tree/maven-variant
  • يقع في https://github.com/strawhatasif/log4j-test/tree/strategic-fix.

المراجع:

  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://www.bleepingcomputer.com/news/security/new-zero-day-exploit-for-log4j-java-library-is-an-enterprise-nightmare/
  • https://www.fastly.com/blog/digging-deeper-into-log4shell-0day-rce-exploit-found-in-log4j
تنزيل الأداة