Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-mitigation — Смягчение последствий уязвимости Log4Shell (CVE-2021-44228) | Kitploit
Инструменты/GitHubGitHub/izzyacademy/log4shell-mitigation
Анализ уязвимостейБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и ОбразованиеРеагирование на Инциденты
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Смягчение последствий уязвимости Log4Shell (CVE-2021-44228)

Репозиторий
1134 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Детали и стратегия смягчения последствий уязвимости RCE в log4j2

Log4Shell Log4j Exploit

Дополнительные сведения смотрите в этом видео на YouTube.

https://youtu.be/jqWdwTeGRK0

Это краткая публикация о смягчении последствий уязвимости безопасности CVE-2021-44228, также известной как Log4Shell и LogJam, обнаруженной в log4j2.

Отказ от ответственности

Вся информация, а также приведённые примеры кода предоставлены исключительно в образовательных и ознакомительных целях для использования только на ваших собственных системах.

Пожалуйста, действуйте с осторожностью и на свой страх и риск.

Что это такое?

Это эксплойт нулевого дня, реализованный в виде удалённого выполнения кода (RCE), присутствующий в определённых версиях популярного Java-фреймворка для логирования log4j2.

Насколько это серьёзно?

По шкале CVSS (Common Vulnerability Scoring System) ему присвоена оценка 10 из 10.

Когда это было обнаружено?

Уязвимость была сообщена командой безопасности Alibaba Cloud в Apache 24 ноября, а обнаружена Чэнь Чжаоцзюнем из команды безопасности Alibaba Cloud.

Затем она была раскрыта публично через GitHub проекта log4j 9 декабря 2021 г.

Как это работает?

Работающие приложения, использующие библиотеку логирования, становятся уязвимыми, если они обрабатывают пользовательский ввод, не прошедший санитарную обработку, удалённо.

Когда приложение обрабатывает события лога с пользовательской строкой, уязвимая система может загрузить и выполнить вредоносный код с управляемого атакующим домена, по сути захватывая контроль над уязвимым приложением.

Кто подвержен риску?

Уязвимость затрагивает Apache Log4j 2 версий с 2.0-beta9 по 2.14.1, если у вас добавлены следующие две зависимости:

  • log4j-api
  • log4j-core

В версии 1 log4j она отсутствует.

Версии JDK выше 6u211, 7u201, 8u191 и 11.0.1 не подвержены воздействию вектора атаки через LDAP.

Почему это так? Потому что в этих версиях JDK свойство com.sun.jndi.ldap.object.trustURLCodebase установлено в false.

В результате JNDI не может загружать удалённый код через LDAP.

Популярные проекты Apache Software Foundation, такие как:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • и, возможно, многие другие также могут быть затронуты.

Другие проекты с открытым исходным кодом за пределами ASF, такие как Redis, ElasticSearch и Logstash, также могут быть затронуты.

Что вам нужно сделать

  1. Если вы используете уязвимые версии, немедленно обновитесь до log4j v2.15 для зависимостей log4j-core и log4j-api.

  2. Если вы используете log4j v2.10 или выше и не можете немедленно обновиться, то измените системное свойство:


log4j2.formatMsgNoLookups=true

  1. Вы также можете удалить класс JndiLookup из classpath для уязвимых версий:

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

Эта команда удалит класс из файла log4j-core-*.jar для уязвимых версий.

Следите за дополнительными обновлениями.

Если у вас есть вопросы, пожалуйста, обращайтесь.

Спасибо

Ссылки

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
Скачать инструмент