Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
log4j2-issue-check — Demo 프로젝트: Log4j2 취약점 평가 | CVE-2021-44228 | Kitploit
도구/GitHubGitHub/sandarenu/log4j2-issue-check
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Demo 프로젝트: Log4j2 취약점 평가 | CVE-2021-44228

저장소 보기
14년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Log4Shell: RCE 0-day 이슈 평가

이 저장소는 Log4j2 취약점 CVE-2021-44228을 평가하기 위한 코드를 포함하고 있습니다.

자세한 내용

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

테스트 방법

쿼리 매개변수로 ${jndi:ldap://127.0.0.1:3089/}를 포함한 GET 요청을 보냅니다.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

위 요청을 보내면 애플리케이션이 LDAP URL에 연결을 시도하고, 제 머신에서 해당 서비스가 실행 중이 아니므로 다음과 같은 오류가 출력됩니다.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

임시 수정

수정 1

log4j-core 버전이 >=2.10인 경우 다음 JVM 매개변수를 추가하여 이 JNDI 조회를 비활성화할 수 있습니다.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

수정 2

로그 메시지 패턴에 {nolookups}를 포함하도록 log4j2.xml 파일을 업데이트할 수 있습니다. 수정 사항은 update-log4j2-config 브랜치에서 확인하세요.

영구 수정

  • log4j 버전을 2.15.0으로 업데이트하세요. 수정 사항은 update-log4j-to-2.15.0 브랜치에서 확인하세요.
도구 다운로드