Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4stdin — Une application Java intentionnellement vulnérable à CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/aajuvonen/log4stdin
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubaajuvonen/log4stdin

log4stdin

Une application Java intentionnellement vulnérable à CVE-2021-44228

Voir le dépôt
28il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4stdin — injection log4shell pour tout ce qui a stdout

Ce dépôt contient une application Java intentionnellement vulnérable à CVE-2021-44228, communément appelée log4shell.

log4stdin n'est littéralement rien de plus qu'un lecteur de stdin, dont l'entrée est injectée dans une instance vulnérable de log4j. La build log4stdin.jar utilise les artefacts Maven log4j-api 2.14.1 et log4j-core 2.14.1, et utilise un motif de journalisation qui omet le niveau et les détails temporels. Cette version est Garantie Vulnérable™️.

Dans le dossier versions/, on trouve des builds utilisant le motif de journalisation par défaut et les versions de log4j de 2.0-beta9 à 2.20.0.

Comment utiliser ?

Utilisez les pipes Unix pour l'entrée. Par exemple, pour soumettre des entrées de journal à un traitement d'injectabilité, exécutez

cat output.log | java -jar log4stdin.jar

Alternativement, pour une lecture en temps réel du journal, exécutez

tail -f output.log | java -jar log4stdin.jar

log4stdin imprime tout ce qui est fourni à stdin mais ne fait rien pour gérer les entrées utilisateur. Par conséquent, il est adapté à la lecture de fichiers journaux, comme illustré ci-dessus, ou à être utilisé avec un logiciel ne nécessitant aucune interaction utilisateur.

Le contenu de ce dépôt sera probablement classé par les antivirus comme fichiers infectés ou tentatives d'émission de commandes malveillantes. Il peut être judicieux d'exclure le dossier cible de l'analyse antivirus avant de cloner le dépôt. Il pourrait être encore plus judicieux de l'essayer dans un environnement virtuel sans connexion réseau.

Pour quoi faire ?

Premièrement, il peut être utilisé pour explorer la conséquence d'avoir un point d'injection JNDI pratiquement n'importe où, sans avoir besoin de forker des logiciels existants. Cela peut être utile pour rechercher ou tester des méthodes de protection.

Deuxièmement, c'est en gros le "Hello World" de la cybersécurité, écrit pour souligner à la fois la simplicité et la gravité de la vulnérabilité.

Troisièmement, il peut être utilisé pour tester si une solution antivirus est capable de détecter un logiciel exploitant CVE-2021-44228. log4stdin.java ou log4stdin.jar pourrait être signalé comme Generic.Zojfor.G, par exemple.

C'est à vous

Quoi qu'il en soit, quoi que vous décidiez d'en faire, vous êtes responsable de toutes les conséquences.

Licences

log4stdin

Licence MIT. Lire plus dans LICENSE.md.

Ce n'est pas comme s'il y avait beaucoup de travail à faire, n'hésitez pas à reproduire la chose de votre propre chef, et personne ne viendra vous courir après.

Apache Log4j2

Copyright 1999–2023 The Apache Software Foundation

Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at

http://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

Télécharger l’outil