Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hillu/local-log4j-vuln-scanner
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesAnálisis de CódigoDevSecOpsSeguridad de Cadena de SuministroArchived
GitHubhillu/local-log4j-vuln-scanner

local-log4j-vuln-scanner

[Movido a Codeberg] Escáner local simple para instancias vulnerables de log4j

Ver Repositorio
37172hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

Escáner simple de vulnerabilidades log4j locales

logo

(Escrito en Go porque, ya sabes, "escribe una vez, ejecuta en cualquier lugar").

Esta es una herramienta simple que se puede utilizar para encontrar instancias vulnerables de log4j 1.x y 2.x en instalaciones de software Java como aplicaciones web. Se inspeccionan archivos JAR y WAR y se marcan los archivos de clase que se sabe que son vulnerables. El escaneo se realiza de forma recursiva: los archivos WAR que contienen archivos WAR que contienen archivos JAR que contienen archivos de clase vulnerables deberían marcarse correctamente.

Las vulnerabilidades reconocidas actualmente son:

  • CVE-2019-17571 (1.x)
  • CVE-2021-44228
  • CVE-2021-45105
  • CVE-2021-45046 (no se informa por defecto debido a su menor severidad)
  • CVE-2021-44832 (no se informa por defecto debido a su menor severidad)

La herramienta de escaneo actualmente verifica artefactos de compilación conocidos que se han obtenido a través de Maven. Las reconstrucciones desde el código fuente, como las que se hacen para distribuciones de Linux, pueden no ser reconocidas.

También se incluye una herramienta de parcheo simple que se puede utilizar para eliminar clases problemáticas de archivos JAR reescribiendo la estructura del archivo ZIP.

Se proporcionan binarios para Windows x86_64, Linux y MacOSX para versiones etiquetadas a través de la página de Releases.

Uso del escáner

root@kitploit:~
$ ./local-log4j-vuln-scanner [--verbose] [--quiet] \
    [--ignore-v1] [--ignore-vulns=...] \
    [--exclude /ruta/a/excluir …] \
	[--scan-network] \
	[--log /ruta/al/archivo.log] \
    /ruta/a/app1 /ruta/a/app2 …

La bandera --verbose mostrará cada archivo .jar y .war verificado, incluso si no se encuentra ningún problema.

La bandera --quiet suprimirá la salida excepto los indicadores de una vulnerabilidad conocida.

La bandera --ignore-v1 excluirá las comprobaciones de vulnerabilidades de log4j 1.x.

La bandera --ignore-vulns permite excluir comprobaciones de vulnerabilidades específicas. Por ejemplo: -ignore-vulns=CVE-2021-45046,CVE-2021-44832. Para verificar todas las vulnerabilidades conocidas, pase una lista vacía así: -ignore-vulns=

La bandera --log permite que todo se escriba en un archivo de registro en lugar de stdout/stderr.

Use la bandera --exclude para excluir subdirectorios del escaneo. Se puede usar varias veces.

La bandera --scan-network indica al escáner que busque en sistemas de archivos de red (deshabilitado por defecto). Esto no se ha implementado para Windows.

Si se encuentran archivos de clase que indican una de las vulnerabilidades, se imprimen mensajes como los siguientes en la salida estándar:

root@kitploit:~
./local-log4j-vuln-scanner - un escáner simple de vulnerabilidades log4j locales

Comprobando vulnerabilidades: CVE-2019-17571, CVE-2021-44228, CVE-2021-45105
examinando /ruta/a/vuln/log4shell-vulnerable-app-0.0.1-SNAPSHOT.war
indicador de componente vulnerable encontrado en /ruta/a/vuln/Downloads/log4shell-vulnerable-app-0.0.1-SNAPSHOT.war::WEB-INF/lib/log4j-core-2.14.1.jar (org/apache/logging/log4j/core/net/JndiManager.class): JndiManager.class log4j 2.14.0-2.14.1 CVE-2021-44228, CVE-2021-45105

Escaneo finalizado

Uso de la herramienta de parcheo

Precaución: Úsela bajo su propio riesgo y conserve los archivos JAR originales.

root@kitploit:~
$ ./local-log4j-vuln-patcher log4j-core-2.14.1.jar log4j-core-2.14.1-parcheado.jar
Filtrando org/apache/logging/log4j/core/pattern/MessagePatternConverter.class (log4j 2.14)
Filtrando org/apache/logging/log4j/core/net/JndiManager.class (log4j 2.14.0-2.14.1)

Escritura en log4j-core-2.14.1-parcheado.jar completada

Compilación desde el código fuente

Instale un compilador de Go.

Ejecute los siguientes comandos en el repositorio verificado:

root@kitploit:~
go build -o local-log4j-vuln-scanner ./scanner
go build -o local-log4j-vuln-patcher ./patcher

(Añada la extensión .exe correspondiente en sistemas Windows, por supuesto).

Licencia

GNU General Public License, versión 3

Autor

Hilko Bengen <[email protected]>

Descargar herramienta