Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4shell-mitigation — Atténuation pour la vulnérabilité de sécurité Log4Shell CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/izzyacademy/log4shell-mitigation
Analyse des VulnérabilitésSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et ÉducationRéponse aux Incidents
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Atténuation pour la vulnérabilité de sécurité Log4Shell CVE-2021-44228

Voir le dépôt
15il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Détails et stratégie d'atténuation de la vulnérabilité RCE de log4j2

Log4Shell Log4j Exploit

Consultez cette vidéo YouTube pour plus de détails.

https://youtu.be/jqWdwTeGRK0

Ceci est un article rapide sur l'atténuation de la vulnérabilité de sécurité CVE-2021-44228, alias Log4Shell et LogJam, trouvée dans log4j2

Avertissement

Toutes les informations et les exemples de code associés sont fournis à des fins éducatives et informatives uniquement sur vos propres systèmes.

Veuillez procéder avec prudence et à vos propres risques.

Qu'est-ce que c'est ?

Il s'agit d'une exploitation zero-day sous forme d'une exécution de code à distance (RCE) présente dans certaines versions du célèbre framework de journalisation Java log4j2

Quelle est sa gravité ?

Il est noté 10 sur 10 sur l'échelle du Common Vulnerability Scoring System (CVSS)

Quand a-t-il été découvert ?

La vulnérabilité a été signalée par l'équipe de sécurité d'Alibaba Cloud à Apache le 24 novembre et a été découverte par Chen Zhaojun de l'équipe de sécurité d'Alibaba Cloud

Elle a ensuite été divulguée publiquement via le projet log4j sur GitHub le 9 décembre 2021

Comment ça marche ?

Les applications en cours d'exécution qui utilisent la bibliothèque de journalisation deviennent vulnérables si elles utilisent une entrée spécifiée par l'utilisateur qui n'est pas nettoyée pour exécuter du code à distance.

Lorsque les applications traitent les événements de journal avec la chaîne fournie par l'utilisateur, le système vulnérable pourrait alors télécharger et exécuter un code malveillant depuis un domaine contrôlé par un attaquant, prenant ainsi le contrôle de l'application vulnérable.

Qui est concerné ?

La vulnérabilité impacte les versions d'Apache Log4j 2 de 2.0-beta9 à 2.14.1 si vous avez introduit ces deux dépendances :

  • log4j-api
  • log4j-core

Elle n'est pas présente dans la version 1 de log4j

Les versions de JDK supérieures à 6u211, 7u201, 8u191 et 11.0.1 ne sont pas affectées par le vecteur d'attaque LDAP.

Pourquoi cela ? Eh bien, c'est parce que dans ces versions de JDK, la propriété com.sun.jndi.ldap.object.trustURLCodebase est définie sur false

En conséquence, JNDI ne peut pas charger de code distant via LDAP.

Des projets populaires de la Apache Software Foundation, tels que :

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • et peut-être beaucoup d'autres pourraient également être impactés.

D'autres projets open source en dehors de l'ASF, comme Redis, ElasticSearch et Logstash, pourraient également être impactés.

Ce que vous devez faire

  1. Si vous utilisez les versions affectées, mettez immédiatement à niveau vers log4j v2.15 pour les dépendances log4j-core et log4j-api

  2. Si vous utilisez log4j v2.10 ou supérieur et que vous ne pouvez pas effectuer une mise à niveau immédiate, modifiez la propriété système :

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. Vous pouvez également supprimer la classe JndiLookup du classpath pour les versions affectées :
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Cette commande supprimera la classe du fichier log4j-core*.jar pour les versions affectées

Restez à l'écoute pour des mises à jour supplémentaires.

Si vous avez des questions, n'hésitez pas à nous contacter.

Merci

Références

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
Télécharger l’outil