Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4shell-mitigation — Minderung für die Log4Shell-Sicherheitsschwachstelle CVE-2021-44228 | Kitploit
Tools/GitHubGitHub/izzyacademy/log4shell-mitigation
SchwachstellenanalyseLieferkettensicherheitFehlkonfigurationLernen & BildungIncident Response
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Minderung für die Log4Shell-Sicherheitsschwachstelle CVE-2021-44228

Repository anzeigen
1vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Details und Abhilfestrategie für die log4j2 RCE-Schwachstelle

Log4Shell Log4j Exploit

Schauen Sie sich dieses Youtube-Video für weitere Details an.

https://youtu.be/jqWdwTeGRK0

Dies ist ein kurzer Beitrag über die Abhilfe für die Sicherheitsschwachstelle CVE-2021-44228, auch bekannt als Log4Shell und LogJam, gefunden in log4j2

Haftungsausschluss

Alle Informationen und begleitenden Codebeispiele und Beispiele werden nur zu Bildungs- und Informationszwecken für Ihre eigenen Systeme bereitgestellt.

Bitte gehen Sie vorsichtig vor und tun Sie dies auf eigenes Risiko.

Was es ist

Es handelt sich um einen Zero-Day-Exploit in Form einer RCE (Remote Code Execution), der in bestimmten Versionen des beliebten Java-Logging-Frameworks log4j2 vorhanden ist.

Wie schwerwiegend ist es?

Es wird auf der Common Vulnerability Scoring System (CVSS)-Skala mit 10 von 10 bewertet.

Wann wurde es entdeckt?

Die Schwachstelle wurde am 24. November vom Sicherheitsteam von Alibaba Cloud an Apache gemeldet und von Chen Zhaojun vom Alibaba Cloud Security Team entdeckt.

Sie wurde dann am 9. Dezember 2021 öffentlich bekannt gegeben über das GitHub des log4j-Projekts.

Wie funktioniert es?

Laufende Anwendungen, die die Logging-Bibliothek verwenden, werden angreifbar, wenn sie benutzerspezifische Eingaben verwenden, die nicht für Remote-Zugriffe bereinigt werden.

Wenn die Anwendungen die Log-Ereignisse mit der vom Benutzer bereitgestellten Zeichenfolge verarbeiten, könnte das anfällige System dann einen schädlichen Code von einer vom Angreifer kontrollierten Domain herunterladen und ausführen, wodurch die anfällige Anwendung effektiv übernommen wird.

Wer ist betroffen?

Die Schwachstelle betrifft Apache Log4j 2 Versionen von 2.0-beta9 bis 2.14.1, wenn Sie diese beiden Abhängigkeiten eingeführt haben:

  • log4j-api
  • log4j-core

Sie ist nicht in Version 1 von log4j vorhanden.

JDK-Versionen größer als 6u211, 7u201, 8u191 und 11.0.1 sind nicht vom LDAP-Angriffsvektor betroffen.

Warum ist das so? Nun, weil in diesen JDK-Versionen die Eigenschaft com.sun.jndi.ldap.object.trustURLCodebase auf false gesetzt ist.

Infolgedessen kann JNDI keinen entfernten Code über LDAP laden.

Beliebte Projekte der Apache Software Foundation, wie z.B.:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • und viele weitere könnten ebenfalls betroffen sein.

Auch andere Open-Source-Projekte außerhalb der ASF wie Redis, ElasticSearch und Logstash könnten betroffen sein.

Was Sie tun müssen

  1. Wenn Sie die betroffenen Versionen verwenden, aktualisieren Sie sofort auf log4j v2.15 für die log4j-core und log4j-api Abhängigkeiten.

  2. Wenn Sie log4j v2.10 oder höher verwenden und derzeit nicht sofort aktualisieren können, ändern Sie die Systemeigenschaft:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. Sie können auch die JndiLookup-Klasse aus dem Klassenpfad für die betroffenen Versionen entfernen:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Dieser Befehl entfernt die Klasse aus der log4j-core*.jar-Datei für die betroffenen Versionen.

Bleiben Sie dran für weitere Updates.

Wenn Sie Fragen haben, zögern Sie bitte nicht, uns zu kontaktieren.

Danke

Referenzen

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
Tool herunterladen