Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j2-rce-recap — Краткий обзор удаленного выполнения кода log4j2 (CVE-2021-44228) | Kitploit
Инструменты/GitHubGitHub/cbuschka/log4j2-rce-recap
Анализ уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьОбучение и Образование
GitHubcbuschka/log4j2-rce-recap

log4j2-rce-recap

Краткий обзор удаленного выполнения кода log4j2 (CVE-2021-44228)

Репозиторий
34 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Краткий обзор удаленного выполнения кода в log4j2 (CVE-2021-44228)

Требования

  • maven >= 3
  • java >= 8
  • отсутствие запущенного ldap на 127.0.0.1:1389

Использование

Сборка с помощью maven.

root@kitploit:~
mvn test

Плагин surefire будет выполнен дважды:

  • ExploitabilityTest доказывает эксплуатацию уязвимости.

  • MitigationTest будет выполнен с параметром виртуальной машины -Dlog4j2.formatMsgNoLookups=true и доказывает эффективность смягчения.

Кратко

log4j против log4j2

log4j2 — это не log4j 1.x; оба являются фреймворками для логирования, но они несовместимы по API. log4j 1.x не подвержен этой уязвимости, но может иметь другие проблемы безопасности.

Эксплойт

  • log4j2 вычисляет шаблон подстановки ( ${...} ) как в строке форматирования, так и в аргументах. Поэтому, когда входные данные извне логируются, такие шаблоны могут быть добавлены, и log4j2 выполнит их.
  • обработчик подстановки для jndi включен по умолчанию, поэтому он может быть вызван таким шаблоном подстановки, как описано выше, например: ${jndi:127.0.0.1:1389/a}
  • из-за ошибок в коде jndi Java подвержена удаленному выполнению кода
  • из-за объединения этих трех частей удаленное выполнение кода теперь может быть инициировано извне

Ссылки

  • CVE
  • тикет log4j12, добавляющий log4j2.formatMsgNoLookups
  • смягчение через агент
  • аналитический пост на Stack Exchange
  • презентация об ошибках в jndi
  • смягчение для Spring
  • статья на heise на немецком
  • еще один PoC
  • список бюллетеней
Скачать инструмент