Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4j-test — Demostración de CVE-2021-44228 con una posible solución estratégica. | Kitploit
Herramientas/GitHubGitHub/strawhatasif/log4j-test
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubstrawhatasif/log4j-test

log4j-test

Demostración de CVE-2021-44228 con una posible solución estratégica.

Ver Repositorio
3hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Ejemplo sencillo que muestra CVE-2021-44228 en acción

Explicación

  • Para reproducir este problema, estoy eliminando la dependencia transitiva de logging de SpringBoot.
  • En su lugar, estoy añadiendo spring-boot-starter-log4j2
  • spring-boot-starter-log4j2 trae log4j-core, que contiene la vulnerabilidad de ejecución remota de código (RCE).

Ejecución de la API

  • Ejecuta el comando ./gradlew clean build bootRun en una terminal O
  • Haz clic derecho y pulsa run en Log4TestApplication.java.

¿Qué ocurre cuando pasas el valor JNDI?

  • Como resolvemos a un sitio inexistente, obtenemos una ConnectException.
  • Pero, ¡imagina las posibilidades si fuera un servidor malicioso real!

img.png

¿Posible solución?

  • SI USAS MAVEN - https://github.com/strawhatasif/log4j-test/tree/maven-variant
  • Ubicado en https://github.com/strawhatasif/log4j-test/tree/strategic-fix.

Referencias:

  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://www.bleepingcomputer.com/news/security/new-zero-day-exploit-for-log4j-java-library-is-an-enterprise-nightmare/
  • https://www.fastly.com/blog/digging-deeper-into-log4shell-0day-rce-exploit-found-in-log4j
Descargar herramienta