Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j2-rce-recap — Petit récapitulatif de l'exécution de code à distance log4j2 (CVE-2021-44228) | Kitploit
Outils/GitHubGitHub/cbuschka/log4j2-rce-recap
Analyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebApprentissage et Éducation
GitHubcbuschka/log4j2-rce-recap

log4j2-rce-recap

Petit récapitulatif de l'exécution de code à distance log4j2 (CVE-2021-44228)

Voir le dépôt
3il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Petit récapitulatif de l'exécution de code à distance log4j2 (CVE-2021-44228)

Prérequis

  • maven >= 3
  • java >= 8
  • aucun serveur ldap en cours d'exécution sur 127.0.0.1:1389

Utilisation

Construire avec maven.

root@kitploit:~
mvn test

Le plugin surefire sera exécuté deux fois :

  • ExploitabilityTest prouve l'exploitabilité du bug.

  • MitigationTest sera exécuté avec la propriété vm -Dlog4j2.formatMsgNoLookups=true et prouve l'efficacité de l'atténuation.

En bref

log4j vs log4j2

log4j2 n'est pas log4j 1.x ; les deux sont des frameworks de journalisation, mais ils sont incompatibles au niveau de l'API. log4j 1.x n'est pas affecté par ce bug, mais peut avoir d'autres failles de sécurité.

L'exploit

  • log4j2 évalue un motif de lookup ( ${...} ) à la fois sur la chaîne de formatage et les arguments. Ainsi, lorsque des entrées externes sont journalisées, de tels motifs peuvent être ajoutés et log4j2 les évaluera.
  • le gestionnaire de lookup pour jndi est activé par défaut, et peut donc être déclenché par un tel motif de lookup décrit ci-dessus, par exemple ${jndi:127.0.0.1:1389/a}
  • à cause de bugs dans le code jndi, java est sujet à des exécutions de code à distance
  • en raison de la combinaison de ces trois éléments, les exécutions de code à distance peuvent maintenant être déclenchées de l'extérieur

Références

  • le CVE
  • ticket log4j12 ajoutant log4j2.formatMsgNoLookups
  • atténuation via agent
  • post d'analyse sur stack exchange
  • présentation sur les failles de jndi
  • atténuation pour spring
  • article sur heise en allemand
  • un autre poc
  • liste des bulletins
Télécharger l’outil