Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4shell-example — L'obiettivo di questo progetto è dimostrare la vulnerabilità di exploit log4j cve-2021-44228 in una configurazione spring-boot e mostrare come correggerla. | Kitploit
Strumenti/GitHubGitHub/chilit-nl/log4shell-example
Analisi delle VulnerabilitàAnalisi del CodiceExploitSicurezza WebApprendimento e FormazioneLab e Pratica
GitHubchilit-nl/log4shell-example

log4shell-example

L'obiettivo di questo progetto è dimostrare la vulnerabilità di exploit log4j cve-2021-44228 in una configurazione spring-boot e mostrare come correggerla.

Vedi Repository
2164 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Test dell'Exploit Log4Shell

L'obiettivo di questo progetto è dimostrare la vulnerabilità di exploitation di log4j cve-2021-44228 in un ambiente spring-boot e mostrare come risolverla.

Questo progetto contiene tre sottomoduli. Uno di questi contiene codice vulnerabile, gli altri due sono corretti (patched).

Come usare questo progetto

Esegui ./mvnw clean test nella radice del progetto per lanciare i test in entrambi i moduli. In log4shell-example-unpatched, vedrai molte eccezioni (il test passerà comunque, perché è previsto), poiché non riceve la risposta corretta dal server a cui tenta di connettersi.

Quando sono vulnerabile?

La tua applicazione è vulnerabile se hai sovrascritto il logger predefinito, in modo che utilizzi l'implementazione log4j2, e non hai sovrascritto la versione di log4j2 utilizzata. Il pom sarà simile a questo:```xml org.springframework.boot spring-boot-starter org.springframework.boot spring-boot-starter-logging

<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-log4j2</artifactId>
</dependency>
Puoi vedere che le tue invocazioni di log sono ora vulnerabili eseguendo il test in `log4shell-example-unpatched`. Questo test ha successo quando le invocazioni di log sono vulnerabili.

### Utilizzare il test di integrazione Spring per verificare se la tua applicazione è vulnerabile

#### 1. Aggiungi il `Log4ShellTest` al tuo progetto

Aggiungi il `Log4ShellTest` da `log4shell-example-patched-version` al tuo progetto:```java
import lombok.extern.log4j.Log4j2;
import lombok.extern.slf4j.Slf4j;
import org.apache.logging.log4j.LogManager;
import org.apache.logging.log4j.Logger;
import org.junit.jupiter.api.Assertions;
import org.junit.jupiter.api.Test;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.boot.test.context.SpringBootTest;
import org.springframework.context.annotation.ComponentScan;
import org.springframework.context.annotation.Configuration;
import org.springframework.context.annotation.Import;
import org.springframework.stereotype.Component;

import java.io.IOException;
import java.net.ServerSocket;
import java.net.Socket;
import java.util.List;
import java.util.concurrent.CountDownLatch;
import java.util.concurrent.atomic.AtomicInteger;

@SpringBootTest
@Import(Log4ShellTest.Log4ShellConfig.class)
public class Log4ShellTest {

    @Autowired
    private List<Log4ShellService> servicesToTest;

    @Test
    public void testVulnerabilityPatched() throws Exception {

        CountDownLatch waitLatch = new CountDownLatch(1);
        AtomicInteger connectionAttemptCounter = new AtomicInteger();
        Thread listener = new Thread(() -> {
            try {
                ServerSocket socket = new ServerSocket(22345);
                while(true) {
                    waitLatch.countDown();
                    Socket connection = socket.accept();
                    connectionAttemptCounter.getAndIncrement();
                    connection.close();
                }
            }
            catch(IOException ex) {
                throw new IllegalStateException(ex);
            }
        });
        listener.start();
        waitLatch.await();

        servicesToTest.forEach(service -> service.testLog("${jndi:ldap://127.0.0.1:22345}"));

        Assertions.assertEquals(0, connectionAttemptCounter.get());
        // If you're not using lombok, change the 6 to 2
        Assertions.assertEquals(6, servicesToTest.size());

        listener.interrupt();

    }

    @Configuration
    @ComponentScan
    public static class Log4ShellConfig {

    }

    public interface Log4ShellService {
        void testLog(String arg);
    }

    @Component
    public static class Service1 implements Log4ShellService {

        private static final Logger logger = LogManager.getLogger("Test");

        @Override
        public void testLog(String arg) {
            logger.info("Test: " + arg);
        }
    }

    @Component
    public static class Service2 implements Log4ShellService {

        private static final Logger logger = LogManager.getLogger("Test");

        @Override
        public void testLog(String arg) {
            logger.info("Test: {}", arg);
        }
    }

    // Remove this class if you're not using lombok
    @Component
    @Slf4j
    public static class Service3 implements Log4ShellService {

        @Override
        public void testLog(String arg) {
            log.info("Test: {}", arg);
        }
    }

    // Remove this class if you're not using lombok
    @Component
    @Slf4j
    public static class Service4 implements Log4ShellService {

        @Override
        public void testLog(String arg) {
            log.info("Test: " + arg);
        }
    }

    // Remove this class if you're not using lombok
    @Component
    @Log4j2
    public static class Service5 implements Log4ShellService {

        @Override
        public void testLog(String arg) {
            log.info("Test: {}", arg);
        }
    }

    // Remove this class if you're not using lombok
    @Component
    @Log4j2
    public static class Service6 implements Log4ShellService {

        @Override
        public void testLog(String arg) {
            log.info("Test: " + arg);
        }
    }

}

2. Verifica che questo test fallisca

Scarica lo strumento