Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4j2-issue-check — Proyecto de demostración para evaluar la vulnerabilidad Log4j2 | CVE-2021-44228 | Kitploit
Herramientas/GitHubGitHub/sandarenu/log4j2-issue-check
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Proyecto de demostración para evaluar la vulnerabilidad Log4j2 | CVE-2021-44228

Ver Repositorio
1hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Evaluar Log4Shell: Vulnerabilidad de RCE Día Cero

Este repositorio contiene el código para evaluar la vulnerabilidad Log4j2 CVE-2021-44228

Más detalles

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

Cómo probar

Envíe una solicitud GET con el parámetro de consulta ${jndi:ldap://127.0.0.1:3089/}.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

Cuando se envía la solicitud anterior, la aplicación intenta conectarse a la URL LDAP y se imprime el siguiente error, ya que no se está ejecutando en mi máquina.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

Solución temporal

Solución 1

Si la versión de log4j-core es >=2.10, agregando el siguiente parámetro JVM se puede deshabilitar esta búsqueda JNDI.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Solución 2

Podemos actualizar el archivo log4j2.xml con {nolookups} en el patrón del mensaje de registro. Verifique la rama update-log4j2-config para la solución.

Solución permanente

  • Actualice la versión de log4j a 2.15.0. Verifique la solución en la rama update-log4j-to-2.15.0
Descargar herramienta