Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/probablysecure/triage-cve-2021-44228-log4shell-log4j-
Анализ уязвимостейОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHubprobablysecure/triage-cve-2021-44228-log4shell-log4j-

Triage-CVE-2021-44228-Log4Shell-Log4j-

Цель — провести триаж известных атак и узнать, как команды безопасности быстро реагируют.

Репозиторий
73 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Разбор: CVE-2021-44228 (Log4Shell / Log4j)

Цель этого лабораторного занятия — разобрать ещё одну известную реальную уязвимость, Log4Shell, одну из самых широко эксплуатируемых уязвимостей последних лет из-за того, насколько часто затрагиваемая библиотека встречалась в корпоративном ПО.

Шаг 1: Открываем CVE в NVD

Я перешёл в Национальную базу данных уязвимостей и нашёл нужную CVE:

https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records

Я выполнил поиск по CVE-2021-44228 и открыл страницу с результатом.

изображение

Шаг 2: Определяем актив и подверженность угрозе

Прочитав описание, я ответил на несколько базовых вопросов, чтобы понять, что именно находится под угрозой:

  • Какое программное обеспечение затронуто? Apache Log4j2, версии с 2.0-beta9 по 2.15.0
  • Где обычно запускается это ПО? На сервере
  • Чем это опасно для предприятий? Злоумышленники могут выполнять произвольный код, используя JNDI для обращения к подконтрольному злоумышленнику LDAP-серверу.

Шаг 3: Записываем базовую оценку CVSS и векторную строку

Я увидел на странице оценку CVSS и векторную строку:

изображение

Шаг 4: Разбираем векторную строку

Я прошёлся по векторной строке по частям, чтобы понять, что означает каждый компонент:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Вектор атаки - Сеть
  • Сложность атаки - Низкая
  • Требуемые привилегии - Отсутствуют
  • Взаимодействие с пользователем - Отсутствует
  • Область действия - Изменена
  • Конфиденциальность - Высокая
  • Целостность - Высокая
  • Доступность - Высокая

Это примерно настолько плохая векторная строка, насколько это вообще возможно: не нужны привилегии, не нужно взаимодействие с пользователем, всё доступно по сети, и она может затрагивать даже объекты за пределами самого уязвимого компонента (Область действия: изменена). Именно такая комбинация — одна из причин, почему Log4Shell сочли столь срочной и массовой проблемой после её раскрытия.

Шаг 5: Находим категорию CWE

Я проверил раздел Weakness Enumeration на странице NVD для этого CVE.

Указанная CWE — CWE-917: Improper Neutralization of Special Elements used in an Expression Language Statement. Простыми словами, это означает, что программное обеспечение принимает входные данные и обрабатывает их как часть выражения без надлежащей проверки, что и позволило злоумышленникам внедрять вредоносные JNDI-запросы через обычные сообщения журнала.

изображение изображение

Шаг 6: Отвечаем на вопрос о риске

Я оценил, считал бы я эту уязвимость более или менее рискованной в двух разных сценариях.

Сценарий 1: Уязвимое ПО активно и доступно. Более высокий риск. Эта уязвимость позволяет злоумышленнику получать доступ к EL-выражениям (Expression Language) и изменять их, что напрямую влияет на конфиденциальность и целостность.

Сценарий 2: Уязвимое ПО установлено на машине, которая выключена и недоступна. Более низкий риск. Если до уязвимого ПО вообще нельзя добраться, конфиденциальность и целостность сохраняются, поскольку у злоумышленника нет возможности взаимодействовать с ним.

Заключение

Среди CVE, которые я разбирал до сих пор, эта выделяется тем, как мало нужно злоумышленнику для её эксплуатации: никаких привилегий, никакого взаимодействия с пользователем, только доступ по сети — плюс способность уязвимости затрагивать системы за пределами самого компонента. Это хороший пример того, почему Log4Shell вызвал такой массовый переполох в индустрии после своего появления.

Скачать инструмент