Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j-test — Dimostrazione di CVE-2021-44228 con una possibile soluzione strategica. | Kitploit
Strumenti/GitHubGitHub/strawhatasif/log4j-test
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza della Supply ChainApprendimento e Formazione
GitHubstrawhatasif/log4j-test

log4j-test

Dimostrazione di CVE-2021-44228 con una possibile soluzione strategica.

Vedi Repository
4 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Esempio semplice che mostra CVE-2021-44228 in azione

Spiegazione

  • Per riprodurre questo problema, sto rimuovendo la dipendenza transitiva per il logging da SpringBoot.
  • Invece, sto includendo spring-boot-starter-log4j2
  • spring-boot-starter-log4j2 include log4j-core che ha la vulnerabilità di esecuzione remota di codice (RCE).

Esecuzione dell'API

  • Esegui il comando ./gradlew clean build bootRun in un terminale OPPURE
  • Fai clic con il tasto destro e clicca run in Log4TestApplication.java.

Cosa succede quando passi il valore JNDI?

  • Poiché stiamo risolvendo un sito inesistente, otteniamo una ConnectException.
  • Ma immagina le possibilità se questo fosse un vero server malevolo!

img.png

Possibile soluzione?

  • SE STAI USANDO MAVEN - https://github.com/strawhatasif/log4j-test/tree/maven-variant
  • Situato in https://github.com/strawhatasif/log4j-test/tree/strategic-fix.

Riferimenti:

  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://www.bleepingcomputer.com/news/security/new-zero-day-exploit-for-log4j-java-library-is-an-enterprise-nightmare/
  • https://www.fastly.com/blog/digging-deeper-into-log4shell-0day-rce-exploit-found-in-log4j
Scarica lo strumento