Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4j2-rce-recap — 简要回顾log4j2远程代码执行(CVE-2021-44228) | Kitploit
工具/GitHubGitHub/cbuschka/log4j2-rce-recap
漏洞分析代码分析漏洞利用Web安全学习与教育
GitHubcbuschka/log4j2-rce-recap

log4j2-rce-recap

简要回顾log4j2远程代码执行(CVE-2021-44228)

查看仓库
4年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

关于log4j2远程代码执行(CVE-2021-44228)的简要回顾

要求

  • maven >= 3
  • java >= 8
  • 没有在127.0.0.1:1389上运行的LDAP服务

使用方法

使用maven构建。

root@kitploit:~
mvn test

surefire插件将执行两次:

  • ExploitabilityTest 证明漏洞的可利用性。

  • MitigationTest 将在VM属性 -Dlog4j2.formatMsgNoLookups=true 下执行并证明缓解措施的有效性。

简介

log4j vs log4j2

log4j2 不是 log4j 1.x;两者都是日志框架,但API不兼容。log4j 1.x不受此漏洞影响,但可能有其他安全问题。

漏洞利用

  • log4j2会对格式化字符串和参数都进行查找模式(${...})的评估。因此,当来自外部的输入被记录时,可以添加这样的模式,log4j2会对其进行求值。
  • 默认启用jndi的查找处理程序,因此可以通过上述查找模式触发,例如 ${jndi:127.0.0.1:1389/a}
  • 由于jndi代码中的漏洞,Java容易受到远程代码执行攻击
  • 由于这三部分结合在一起,现在可以从外部触发远程代码执行

参考资料

  • 该CVE
  • 添加log4j2.formatMsgNoLookups的LOG4J2-2109工单
  • 通过agent缓解
  • Stack Exchange上的分析帖
  • 关于jndi漏洞的演讲
  • Spring的缓解措施
  • heise上的德语文章
  • 另一个POC
  • 公告列表
下载工具