Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j2-issue-check — Progetto demo per valutare la vulnerabilità Log4j2 | CVE-2021-44228 | Kitploit
Strumenti/GitHubGitHub/sandarenu/log4j2-issue-check
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Progetto demo per valutare la vulnerabilità Log4j2 | CVE-2021-44228

Vedi Repository
14 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Valutare la vulnerabilità Log4Shell: RCE 0-day

Questo repository contiene il codice per valutare il problema Log4j2 CVE-2021-44228

Ulteriori dettagli

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

Come testare

Invia una richiesta GET con il parametro query come ${jndi:ldap://127.0.0.1:3089/}.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

Quando la richiesta sopra viene inviata, l'applicazione tenta di connettersi all'URL ldap e viene stampato il seguente errore poiché non è in esecuzione nella mia macchina.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

Correzione temporanea

Fix 1

Se la versione di log4j-core è >=2.10, aggiungendo il seguente parametro JVM questa ricerca JNDI può essere disabilitata.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Fix 2

Possiamo aggiornare il file log4j2.xml con {nolookups} nel pattern del messaggio di log. Controlla il branch update-log4j2-config per la correzione.

Correzione permanente

  • Aggiorna la versione di log4j a 2.15.0. Controlla la correzione nel branch update-log4j-to-2.15.0
Scarica lo strumento