Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4j2-rce-recap — Kleine Zusammenfassung der log4j2 Remote Code Execution (CVE-2021-44228) | Kitploit
Tools/GitHubGitHub/cbuschka/log4j2-rce-recap
SchwachstellenanalyseCode-AnalyseExploitationWebsicherheitLernen & Bildung
GitHubcbuschka/log4j2-rce-recap

log4j2-rce-recap

Kleine Zusammenfassung der log4j2 Remote Code Execution (CVE-2021-44228)

Repository anzeigen
vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Kleine Zusammenfassung der log4j2 Remote-Code-Ausführung (CVE-2021-44228)

Voraussetzungen

  • maven >= 3
  • java >= 8
  • kein laufender LDAP-Dienst auf 127.0.0.1:1389

Verwendung

Mit Maven bauen.

root@kitploit:~
mvn test

Das Surefire-Plugin wird zweimal ausgeführt:

  • ExploitabilityTest beweist die Ausnutzbarkeit des Fehlers.

  • MitigationTest wird mit der VM-Eigenschaft -Dlog4j2.formatMsgNoLookups=true ausgeführt und beweist die Wirksamkeit der Abschwächung.

Kurz gefasst

log4j vs log4j2

log4j2 ist nicht log4j 1.x; beide sind Logging-Frameworks, aber ihre APIs sind inkompatibel. log4j 1.x ist von diesem Fehler nicht betroffen, kann jedoch andere Sicherheitslücken aufweisen.

Der Exploit

  • log4j2 wertet ein Lookup-Muster ( ${...} ) sowohl im Formatierungsstring als auch in den Argumenten aus. Wenn also Eingaben von außen protokolliert werden, können solche Muster hinzugefügt werden und log4j2 wird sie auswerten.
  • der Lookup-Handler für JNDI ist standardmäßig aktiviert, und daher kann er durch ein solches oben beschriebenes Lookup-Muster ausgelöst werden, z.B. ${jndi:127.0.0.1:1389/a}
  • aufgrund von Fehlern im JNDI-Code ist Java anfällig für Remote-Code-Ausführungen
  • weil diese drei Teile zusammenkommen, können nun von außen Remote-Code-Ausführungen ausgelöst werden

Referenzen

  • die CVE
  • log4j2-Ticket, das log4j2.formatMsgNoLookups hinzufügt
  • Abschwächung via Agent
  • Analysebeitrag auf Stack Exchange
  • Präsentation über Fehler in JNDI
  • Abschwächung für Spring
  • Artikel auf Heise (deutsch)
  • ein weiterer PoC
  • Liste der Bulletins
Tool herunterladen