Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
log4shell-poc — log4shll 취약점(CVE-2021-44228)에 대한 POC | Kitploit
도구/GitHubGitHub/codepumpking/log4shell-poc
Vulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationPayload DevelopmentLabs & Practice
GitHubcodepumpking/log4shell-poc

log4shell-poc

log4shll 취약점(CVE-2021-44228)에 대한 POC

저장소 보기
5개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-44228 Log4Shell POC

개요

Apache Log4j 2.14.1의 JNDI 인젝션 취약점을 통한 원격 코드 실행 개념 증명(PoC)입니다. 웹 해킹 강좌 - 11주차 과제.

환경

역할소프트웨어버전
피해자 서버Spring Boot + Log4j2.6.1 + 2.14.1
피해자 JDKOpenJDK1.8.0_181
LDAP 서버marshalsec0.0.3
공격자 OSKali Linux-

파일 구조

root@kitploit:~
log4shell-poc/
├── vulnerable-server/     # Vulnerable Spring Boot server
│   ├── pom.xml
│   └── src/main/java/com/example/vulnerable/
│       ├── App.java
│       └── MainController.java
├── exploit/
│   └── Exploit.java       # Malicious class source
└── attacker/
    └── commands.md        # Attack commands reference

실행 방법

취약 서버 시작

root@kitploit:~
cd vulnerable-server
mvn clean package -DskipTests
/opt/jdk1.8.0_181/bin/java -jar target/log4shell-vuln-0.0.1-SNAPSHOT.jar

공격 실행

단계별 공격 명령은 attacker/commands.md를 참조하세요.

공격 흐름

  1. curl을 사용하여 X-Api-Version HTTP 헤더를 통해 JNDI 페이로드를 전송합니다.
  2. Log4j가 페이로드를 구문 분석하고 자동으로 JNDI 조회를 트리거합니다.
  3. marshalsec LDAP 서버가 Exploit.class URL로 응답합니다.
  4. 피해자 JVM이 HTTP 서버에서 Exploit.class를 다운로드하고 로드합니다.
  5. 정적 블록이 자동으로 실행되어 nc 리스너에 리버스 셸을 연결합니다.
  6. RCE 달성 - 피해자 서버에서 임의 명령 실행

주요 기술 세부 사항

  • 취약점 지점: logger.info()가 사용자 입력을 검증 없이 Log4j에 직접 전달합니다.
  • 근본 원인: Log4j 2.x는 로그 메시지 내의 ${...} 표현식을 평가합니다.
  • JDK 요구 사항: JDK 8u181 이하 필요(기본적으로 trustURLCodebase=true)
  • 패치: Log4j 2.15.0+는 기본적으로 JNDI 조회를 비활성화합니다.

면책 조항

이 POC는 교육 목적으로만 제공됩니다. 명시적 허가 없이 시스템에 사용하지 마십시오.

도구 다운로드