Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4j2-issue-check — Демо-проект для оценки уязвимости Log4j2 | CVE-2021-44228 | Kitploit
Инструменты/GitHubGitHub/sandarenu/log4j2-issue-check
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubsandarenu/log4j2-issue-check

log4j2-issue-check

Демо-проект для оценки уязвимости Log4j2 | CVE-2021-44228

Репозиторий
14 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Оценка Log4Shell: уязвимость RCE 0-day

Этот репозиторий содержит код для оценки уязвимости Log4j2 CVE-2021-44228

Подробнее

  • https://www.lunasec.io/docs/blog/log4j-zero-day/

Как проверить

Отправьте GET-запрос с параметром запроса ${jndi:ldap://127.0.0.1:3089/}.

root@kitploit:~
http://localhost:10000/test?userParam=%24%7Bjndi%3Aldap%3A%2F%2F127.0.0.1%3A3089%2F%7D

Когда приведённый выше запрос отправляется, приложение пытается подключиться к LDAP-URL, и выводится следующая ошибка, поскольку тот не запущен на моей машине.

root@kitploit:~
2021-12-14 09:10:25,055 http-nio-10000-exec-1 WARN Error looking up JNDI resource [ldap://127.0.0.1:3089/]. javax.naming.CommunicationException: 127.0.0.1:3089 [Root exception is java.net.ConnectException: Connection refused (Connection refused)]
	at java.naming/com.sun.jndi.ldap.Connection.<init>(Connection.java:237)
	at java.naming/com.sun.jndi.ldap.LdapClient.<init>(LdapClient.java:137)
	at java.naming/com.sun.jndi.ldap.LdapClient.getInstance(LdapClient.java:1610)
	at java.naming/com.sun.jndi.ldap.LdapCtx.connect(LdapCtx.java:2752)
	at java.naming/com.sun.jndi.ldap.LdapCtx.<init>(LdapCtx.java:320)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContextFactory.getUsingURLIgnoreRootDN(ldapURLContextFactory.java:60)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.getRootURLContext(ldapURLContext.java:61)
	at java.naming/com.sun.jndi.toolkit.url.GenericURLContext.lookup(GenericURLContext.java:204)
	at java.naming/com.sun.jndi.url.ldap.ldapURLContext.lookup(ldapURLContext.java:94)
	at java.naming/javax.naming.InitialContext.lookup(InitialContext.java:409)
	at org.apache.logging.log4j.core.net.JndiManager.lookup(JndiManager.java:172)
	at org.apache.logging.log4j.core.lookup.JndiLookup.lookup(JndiLookup.java:56)
	at org.apache.logging.log4j.core.lookup.Interpolator.lookup(Interpolator.java:221)

Временное исправление

Исправление 1

Если версия log4j-core — >=2.10, можно отключить этот JNDI-lookup, добавив следующий параметр JVM.

root@kitploit:~
-Dlog4j2.formatMsgNoLookups=true

Исправление 2

Мы можем обновить файл log4j2.xml, добавив {nolookups} в шаблон сообщения журнала. Проверьте ветку update-log4j2-config с исправлением.

Постоянное исправление

  • Обновите версию log4j до 2.15.0. Проверьте исправление в ветке update-log4j-to-2.15.0.
Скачать инструмент