Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/sandarenu/log4j2-issue-check
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Log4j2脆弱性を評価するデモプロジェクト | CVE-2021-44228

リポジトリを見る
14年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Log4Shellの評価: RCEゼロデイ問題

このリポジトリには、Log4j2問題 CVE-2021-44228 を評価するコードが含まれています

詳細

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

テスト方法

クエリパラメータとして${jndi:ldap://127.0.0.1:3089/}を指定したGETリクエストを送信します。

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

上記のリクエストを送信すると、アプリケーションがldap URLに接続しようとし、私のマシン上ではそれが実行されていないため、以下のエラーが出力されます。

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

一時的な修正

修正1

log4j-coreのバージョンが>=2.10の場合、以下のJVMパラメータを追加することで、このJNDIルックアップを無効にできます。

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

修正2

ログメッセージパターンに{nolookups}を含むようlog4j2.xmlファイルを更新します。修正内容はブランチupdate-log4j2-configを確認してください。

恒久的な修正

  • log4jのバージョンを2.15.0に更新します。修正内容はブランチupdate-log4j-to-2.15.0を確認してください。
ツールをダウンロード