Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j2-issue-check — Projeto de demonstração para avaliar a vulnerabilidade Log4j2 | CVE-2021-44228 | Kitploit
Ferramentas/GitHubGitHub/sandarenu/log4j2-issue-check
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Projeto de demonstração para avaliar a vulnerabilidade Log4j2 | CVE-2021-44228

Ver Repositório
1há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Avalie o Problema do Log4Shell: RCE 0-day

Este repositório contém o código para avaliar o problema do Log4j2 CVE-2021-44228

Mais detalhes

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

Como Testar

Envie uma solicitação GET com o parâmetro de consulta como ${jndi:ldap://127.0.0.1:3089/}.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

Quando a solicitação acima é enviada, o aplicativo tenta se conectar à URL ldap e o seguinte erro é impresso, pois isso não está em execução na minha máquina.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

Correção Temporária

Correção 1

Se a versão do log4j-core for >=2.10, adicionando o seguinte parâmetro JVM, essa consulta JNDI pode ser desabilitada.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Correção 2

Podemos atualizar o arquivo log4j2.xml com {nolookups} no padrão da mensagem de log. Verifique a branch update-log4j2-config para a correção.

Correção Permanente

  • Atualize a versão do log4j para 2.15.0. Verifique a correção na branch update-log4j-to-2.15.0
Baixar ferramenta