Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4shell-mitigation — Mitigación para la vulnerabilidad de seguridad Log4Shell CVE-2021-44228 | Kitploit
Herramientas/GitHubGitHub/izzyacademy/log4shell-mitigation
Análisis de VulnerabilidadesSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y EducaciónRespuesta a Incidentes
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Mitigación para la vulnerabilidad de seguridad Log4Shell CVE-2021-44228

Ver Repositorio
1hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detalles y estrategia de mitigación para la vulnerabilidad RCE de log4j2

Log4Shell Log4j Exploit

Visite este video de Youtube para obtener detalles adicionales.

https://youtu.be/jqWdwTeGRK0

Esta es una publicación rápida sobre la mitigación de la vulnerabilidad de seguridad CVE-2021-44228, también conocida como Log4Shell y LogJam, encontrada en log4j2

Descargo de responsabilidad

Toda la información y los ejemplos de código y muestras adjuntos se proporcionan únicamente con fines educativos e informativos en sus propios sistemas.

Proceda con precaución y hágalo bajo su propio riesgo.

Qué es

Es un exploit de día cero en forma de RCE (ejecución remota de código) que está presente en ciertas versiones del popular framework de logging de Java, log4j2

Qué tan grave es

Está calificado con 10 de 10 en la escala del Common Vulnerability Scoring System (CVSS)

Cuándo fue descubierta

La vulnerabilidad fue reportada por el equipo de seguridad de Alibaba Cloud a Apache el 24 de noviembre y fue descubierta por Chen Zhaojun del equipo de seguridad de Alibaba Cloud

Luego fue divulgada públicamente a través del GitHub del proyecto log4j el 9 de diciembre de 2021

Cómo funciona

Las aplicaciones en ejecución que usan la biblioteca de logging se vuelven vulnerables si utilizan entradas especificadas por el usuario que no se sanitizan de forma remota.

Cuando la aplicación procesa los eventos de log con la cadena proporcionada por el usuario, el sistema vulnerable podría descargar y ejecutar un código malicioso desde un dominio controlado por el atacante, lo que efectivamente toma control de la aplicación vulnerable.

Quiénes están afectados

La vulnerabilidad afecta a las versiones de Apache Log4j 2 desde 2.0-beta9 hasta 2.14.1 si se han introducido estas dos dependencias:

  • log4j-api
  • log4j-core

No está presente en la versión 1 de log4j

Las versiones de JDK superiores a 6u211, 7u201, 8u191 y 11.0.1 no se ven afectadas por el vector de ataque LDAP.

¿Por qué es así? Bueno, esto se debe a que en estas versiones de JDK la propiedad com.sun.jndi.ldap.object.trustURLCodebase está establecida en false

Como resultado, JNDI no puede cargar código remoto mediante LDAP.

Proyectos populares de la Apache Software Foundation, como:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • y posiblemente muchos más también podrían verse afectados.

Otros proyectos de código abierto fuera de la ASF, como Redis, ElasticSearch y Logstash, también podrían verse afectados.

Qué debe hacer

  1. Si está utilizando las versiones afectadas, actualice de inmediato a log4j v2.15 para las dependencias log4j-core y log4j-api

  2. Si está utilizando log4j v2.10 o superior y actualmente no puede actualizar de inmediato, entonces cambie la propiedad del sistema:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. También puede eliminar la clase JndiLookup del classpath para las versiones afectadas:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Este comando eliminará la clase del archivo log4j-core*.jar para las versiones afectadas

Estén atentos para más actualizaciones.

Si tiene alguna pregunta, no dude en contactarnos.

Gracias

Referencias

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
Descargar herramienta