Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-23305_POC — CVE-2022-23305 Log4J JDBCAppender inyección SQL POC | Kitploit
Herramientas/GitHubGitHub/tkomlodi/cve-2022-23305_poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónSeguridad de Bases de DatosLabs y Práctica
GitHubtkomlodi/cve-2022-23305_poc

CVE-2022-23305_POC

CVE-2022-23305 Log4J JDBCAppender inyección SQL POC

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-23305 Log4j JDBCAppender POC de inyección SQL

Esta es una aplicación muy sencilla basada en Spring Boot que demuestra la vulnerabilidad CVE-2022-23305. Utiliza Apache Maven, Spring Boot, Spring MVC y la base de datos en memoria H2 para registrar una entrada simple, tomada como un parámetro de cadena de consulta de URL. Dado que Log4J está configurado para usar un JDBCAppender, es vulnerable a la inyección SQL.

Ver src/main/java/poc/InjectionController.java para la sentencia de registro.
Ver la carpeta src/main/resource para todos los archivos de configuración.

Puedes ejecutar la aplicación con Java y Maven mediante el comando "mvn clean spring-boot:run".
También puedes ejecutarla como una aplicación Docker, por ejemplo:
 docker build --tag log4j-poc .
 docker run -p 8080:8080 log4j-poc

La aplicación estará disponible en http://localhost:8080/.
Para explotar la vulnerabilidad, envía una sentencia SQL inyectada como el parámetro que se está registrando:
 "http://localhost:8080/?param=');insert into logs values(':("
La respuesta listará las entradas de registro añadidas, incluida una que fue añadida por el SQL inyectado en el parámetro.
Para hacer lo mismo con curl, usa:
 curl 'http://localhost:8080/?param=%27);insert%20into%20logs%20values(%27:('

Descargar herramienta