Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4shell-mitigation — Mitigação para a Vulnerabilidade de Segurança Log4Shell CVE-2021-44228 | Kitploit
Ferramentas/GitHubGitHub/izzyacademy/log4shell-mitigation
Análise de VulnerabilidadesSegurança da Cadeia de SuprimentosConfiguração IncorretaAprendizado e EducaçãoResposta a Incidentes
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Mitigação para a Vulnerabilidade de Segurança Log4Shell CVE-2021-44228

Ver Repositório
1há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Detalhes e Estratégia de Mitigação para a Vulnerabilidade RCE do log4j2

Exploração Log4Shell Log4j

Visite este vídeo do YouTube para mais detalhes.

https://youtu.be/jqWdwTeGRK0

Este é um post rápido sobre a mitigação para a Vulnerabilidade de Segurança CVE-2021-44228, também conhecida como Log4Shell e LogJam, encontrada no log4j2

Aviso

Todas as informações e amostras de código e exemplos fornecidos são apenas para fins educacionais e informativos em seus próprios sistemas.

Proceda com cautela e por sua própria conta e risco.

O Que É

É uma exploração de dia zero na forma de uma RCE (execução remota de código) que está presente em certas versões do popular framework de logging Java log4j2

Qual é a Gravidade?

É avaliada em 10 de 10 na escala Common Vulnerability Scoring System (CVSS)

Quando Foi Descoberta?

A vulnerabilidade foi relatada pela equipe de segurança da Alibaba Cloud para a Apache em 24 de novembro e foi descoberta por Chen Zhaojun, da Equipe de Segurança da Alibaba Cloud

Foi então divulgada publicamente através do GitHub do projeto log4j em 9 de dezembro de 2021

Como Funciona?

Aplicações em execução que usam a biblioteca de logging tornam-se vulneráveis se utilizam entrada fornecida pelo usuário que não é sanitizada remotamente.

Quando a aplicação processa os eventos de log com a string fornecida pelo usuário, o sistema vulnerável pode então baixar e executar um código malicioso de um domínio controlado pelo atacante, efetivamente assumindo o controle da aplicação vulnerável.

Quem é Afetado?

A vulnerabilidade afeta as versões do Apache Log4j 2 de 2.0-beta9 a 2.14.1 se você introduziu estas duas dependências:

  • log4j-api
  • log4j-core

Não está presente na versão 1 do log4j

Versões do JDK superiores a 6u211, 7u201, 8u191 e 11.0.1 não são afetadas pelo vetor de ataque LDAP.

Por que isso acontece? Bem, porque nestas versões do JDK a propriedade com.sun.jndi.ldap.object.trustURLCodebase está definida como false

Como resultado, o JNDI não pode carregar código remoto usando LDAP.

Projetos populares da Apache Software Foundation, como:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • e muitos outros podem ser afetados também.

Outros projetos de código aberto fora da ASF, como Redis, ElasticSearch e Logstash, também podem ser afetados.

O que você precisa fazer

  1. Se você estiver usando as versões afetadas, atualize imediatamente para o log4j v2.15 para as dependências log4j-core e log4j-api

  2. Se você estiver usando log4j v2.10 ou superior e atualmente não puder atualizar imediatamente, altere a propriedade do sistema:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. Você também pode deletar a classe JndiLookup do classpath para as versões afetadas:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Este comando removerá a classe do arquivo log4j-core*.jar para as versões afetadas

Fique atento para atualizações adicionais.

Se tiver alguma dúvida, sinta-se à vontade para entrar em contato.

Obrigado

Referências

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
Baixar ferramenta