Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/lijiejie/log4j2_vul_local_scanner
Scanners de VulnérabilitésSécurité des ConteneursAnalyse des VulnérabilitésAnalyse de CodeCollecte d'InformationsDevSecOps
GitHublijiejie/log4j2_vul_local_scanner

log4j2_vul_local_scanner

Script local de détection de la vulnérabilité Log4j. Analyse tous les processus Java de votre hôte pour vérifier s'ils sont affectés par la vulnérabilité d'exécution de code à distance log4j2 (CVE-2021-45046).

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
8512il y a 4 ansVérifié par Kitploit

Scanner local de vulnérabilité Log4j2 (CVE-2021-45046)

Script de détection local des vulnérabilités Log4j, qui analyse tous les processus java de l'hôte pour vérifier si un jar log4j-core vulnérable est présent et si une attaque par exécution de code à distance (CVE-2021-45046) est possible. Téléverse le rapport d'analyse vers le serveur spécifié.

Analyse tous les processus java de votre hôte pour vérifier s'ils sont affectés par l'exécution de code à distance log4j2 (CVE-2021-45046), puis téléverse le rapport vers votre serveur API.

Fonctionne sous python2.7 / 2.6 / 3.x, sans bibliothèque supplémentaire requise.

Journal des modifications

  • 2021-12-22 Ajout de la détection de version pour log4j-core/pom.properties

Logique d'analyse

  1. Parcourir les processus java de l'hôte
  2. Parcourir les fichiers jar ouverts par les processus java
  3. Rechercher les fichiers jar log4j-core-*
  4. Décompresser récursivement les autres fichiers jar, rechercher les fichiers jar log4j-core-*
  5. Dans le fichier jar log4j-core, rechercher JndiLookup.class
  6. Une fois JndiLookup.class trouvé, en fonction de son numéro de version, des paramètres JVM, des variables d'environnement de l'OS, de son exécution dans un conteneur docker ou dans k8s, indiquer si la vulnérabilité est présente et afficher des conseils de mise à jour
  7. Téléverser les résultats de l'analyse vers le serveur spécifié

Comment ça marche

  • Trouver tous les processus java de l'hôte
  • Trouver tous les fichiers jar ouverts par le processus java
  • Rechercher log4j-core-*.jar
  • Décompresser récursivement d'autres fichiers jar, rechercher log4j-core-*.jar
  • Rechercher JndiLookup.class dans log4j-core-*.jar
  • Une fois JndiLookup.class trouvé, afficher des conseils en fonction de sa version, des arguments JVM, des variables d'environnement de l'OS, de son exécution dans un conteneur docker ou dans k8s
  • Téléverser le rapport complet vers votre serveur API

Mécanisme de stabilité

  • Récursivité : décompression récursive des jars, 5 niveaux maximum
  • Mémoire : la consommation mémoire est vérifiée à chaque décompression, avec une limite de 300 Mo. Si elle est dépassée, l'analyse est ignorée et des résultats partiels ainsi qu'une erreur mémoire sont signalés
  • Réseau : après l'analyse, un sleep aléatoire de 0 à 10 secondes est effectué. En supposant 10 000 hôtes, seuls 1 000 serveurs environ signaleront leurs résultats chaque seconde

Scan par lots

Le script peut être intégré à un Agent, ou distribué et exécuté une seule fois. Vous pouvez également vous connecter au serveur d'exploitation pour lancer un scan sur tout le réseau en une commande.

Vous pouvez utiliser le script comme module via votre agent, ou le distribuer et l'exécuter une seule fois.

Ceux qui ne disposent pas d'un agent facile à utiliser peuvent exécuter la commande ci-dessous sur leur serveur OPS.

root@kitploit:~
cat hosts.txt|xargs -P 5 -I{} sh -c 'ssh root@{} -oStrictHostKeyChecking=no -oUserKnownHostsFile=/dev/null "wget http://your_site/to_download/log4j2_vul_scanner.py -O /tmp/log4j2_vul_scanner.py -q && python /tmp/log4j2_vul_scanner.py && /usr/bin/rm /tmp/log4j2_vul_scanner.py" > ./logs.txt||exit 0'
Télécharger l’outil