Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4j-test — Demonstration von CVE-2021-44228 mit einem möglichen strategischen Fix. | Kitploit
Tools/GitHubGitHub/strawhatasif/log4j-test
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLieferkettensicherheitLernen & Bildung
GitHubstrawhatasif/log4j-test

log4j-test

Demonstration von CVE-2021-44228 mit einem möglichen strategischen Fix.

Repository anzeigen
3vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Einfaches Beispiel zur Demonstration von CVE-2021-44228

Erklärung

  • Um dieses Problem zu reproduzieren, entferne ich die transitive Abhängigkeit für Logging aus SpringBoot.
  • Stattdessen füge ich spring-boot-starter-log4j2 hinzu.
  • spring-boot-starter-log4j2 bringt log4j-core mit, das die Schwachstelle für Remotecodeausführung (RCE) enthält.

API ausführen

  • Führen Sie entweder den Befehl ./gradlew clean build bootRun in einem Terminal aus ODER
  • Klicken Sie mit der rechten Maustaste und wählen Sie run in Log4TestApplication.java.

Was passiert, wenn Sie den JNDI-Wert übergeben?

  • Da wir eine nicht existierende Seite auflösen, erhalten wir eine ConnectException.
  • Aber stellen Sie sich die Möglichkeiten vor, wenn dies ein tatsächlicher bösartiger Server wäre!

img.png

Mögliche Behebung?

  • WENN SIE MAVEN VERWENDEN - https://github.com/strawhatasif/log4j-test/tree/maven-variant
  • Befindet sich in der https://github.com/strawhatasif/log4j-test/tree/strategic-fix.

Verweise:

  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://www.bleepingcomputer.com/news/security/new-zero-day-exploit-for-log4j-java-library-is-an-enterprise-nightmare/
  • https://www.fastly.com/blog/digging-deeper-into-log4shell-0day-rce-exploit-found-in-log4j
Tool herunterladen