Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
log4j-test — Demonstração do CVE-2021-44228 com uma possível correção estratégica. | Kitploit
Ferramentas/GitHubGitHub/strawhatasif/log4j-test
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubstrawhatasif/log4j-test

log4j-test

Demonstração do CVE-2021-44228 com uma possível correção estratégica.

Ver Repositório
há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exemplo simples mostrando CVE-2021-44228 em ação

Explicação

  • Para reproduzir esse problema, estou removendo a dependência transitiva de logging do SpringBoot.
  • Em vez disso, estou adicionando spring-boot-starter-log4j2
  • spring-boot-starter-log4j2 traz log4j-core, que contém a vulnerabilidade de execução remota de código (RCE).

Executando a API

  • Execute o comando ./gradlew clean build bootRun em um terminal OU
  • Clique com o botão direito e clique em run em Log4TestApplication.java.

O que acontece quando você passa o valor JNDI?

  • Como estamos resolvendo para um site inexistente, obtemos uma ConnectException.
  • Mas imagine as possibilidades se fosse um servidor malicioso real!

img.png

Possível correção?

  • SE VOCÊ ESTÁ USANDO MAVEN - https://github.com/strawhatasif/log4j-test/tree/maven-variant
  • Localizado em https://github.com/strawhatasif/log4j-test/tree/strategic-fix.

Referências:

  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://www.bleepingcomputer.com/news/security/new-zero-day-exploit-for-log4j-java-library-is-an-enterprise-nightmare/
  • https://www.fastly.com/blog/digging-deeper-into-log4shell-0day-rce-exploit-found-in-log4j
Baixar ferramenta