Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4shell-mitigation — Mitigazione per la vulnerabilità di sicurezza Log4Shell CVE-2021-44228 | Kitploit
Strumenti/GitHubGitHub/izzyacademy/log4shell-mitigation
Analisi delle VulnerabilitàSicurezza della Supply ChainConfigurazione ErrataApprendimento e FormazioneRisposta agli Incidenti
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Mitigazione per la vulnerabilità di sicurezza Log4Shell CVE-2021-44228

Vedi Repository
14 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dettagli e strategia di mitigazione per la vulnerabilità RCE di log4j2

Log4Shell Log4j Exploit

Visita questo video di Youtube per ulteriori dettagli.

https://youtu.be/jqWdwTeGRK0

Questo è un post rapido sulla mitigazione per la vulnerabilità di sicurezza CVE-2021-44228, nota come Log4Shell e LogJam, trovata in log4j2

Disclaimer

Tutte le informazioni e i codici di esempio e gli esempi sono forniti solo a scopo educativo e informativo sui propri sistemi.

Procedere con cautela e a proprio rischio.

Cos'è

È un exploit zero-day sotto forma di RCE (esecuzione remota di codice) presente in alcune versioni del popolare framework di logging Java log4j2

Quanto è grave?

Ha un punteggio di 10 su 10 sulla scala Common Vulnerability Scoring System (CVSS)

Quando è stato scoperto?

La vulnerabilità è stata segnalata dal team di sicurezza di Alibaba Cloud ad Apache il 24 novembre ed è stata scoperta da Chen Zhaojun del team di sicurezza di Alibaba Cloud

Successivamente è stata divulgata pubblicamente tramite il GitHub del progetto log4j il 9 dicembre 2021

Come funziona?

Le applicazioni in esecuzione che utilizzano la libreria di logging diventano vulnerabili se utilizzano input specificato dall'utente che non è sanificato in remoto.

Quando le applicazioni elaborano gli eventi di log con la stringa fornita dall'utente, il sistema vulnerabile potrebbe quindi scaricare ed eseguire codice dannoso da un dominio controllato dall'aggressore, prendendo di fatto il controllo dell'applicazione vulnerabile.

Chi è colpito?

La vulnerabilità interessa le versioni di Apache Log4j 2 da 2.0-beta9 a 2.14.1 se sono state introdotte queste due dipendenze:

  • log4j-api
  • log4j-core

Non è presente nella versione 1 di log4j

Le versioni di JDK superiori a 6u211, 7u201, 8u191 e 11.0.1 non sono interessate dal vettore di attacco LDAP.

Perché? Beh, perché in queste versioni di JDK la proprietà com.sun.jndi.ldap.object.trustURLCodebase è impostata su false

Di conseguenza, JNDI non può caricare codice remoto tramite LDAP.

Progetti popolari della Apache Software Foundation, come:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • e molti altri potrebbero essere interessati.

Altri progetti open source al di fuori dell'ASF come Redis, ElasticSearch e Logstash potrebbero anche essere interessati.

Cosa devi fare

  1. Se stai utilizzando le versioni interessate, aggiorna immediatamente a log4j v2.15 per le dipendenze log4j-core e log4j-api

  2. Se stai utilizzando log4j v2.10 o superiore e al momento non puoi aggiornare immediatamente, modifica la proprietà di sistema:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. Puoi anche eliminare la classe JndiLookup dal classpath per le versioni interessate:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Questo comando rimuoverà la classe dal file log4j-core*.jar per le versioni interessate

Rimani sintonizzato per ulteriori aggiornamenti.

Se hai domande, non esitare a contattarci.

Grazie

References

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
Scarica lo strumento