Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Triage-CVE-2021-44228-Log4Shell-Log4j- — 目标是分类处理已知攻击,并学习安全团队如何快速响应。 | Kitploit
工具/GitHubGitHub/probablysecure/triage-cve-2021-44228-log4shell-log4j-
漏洞分析学习与教育事件响应实验室与实践
GitHubprobablysecure/triage-cve-2021-44228-log4shell-log4j-

Triage-CVE-2021-44228-Log4Shell-Log4j-

目标是分类处理已知攻击,并学习安全团队如何快速响应。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1个月前尚未审核

分类排查:CVE-2021-44228(Log4Shell / Log4j)

在本次实验室中,目标是对另一个众所周知的现实世界漏洞 Log4Shell 进行分类排查。由于受影响库在企业软件中非常普遍,它是近年来被利用最广泛的漏洞之一。

步骤 1:在 NVD 中打开该 CVE

我前往国家漏洞数据库(NVD)并查找了该 CVE:

root@kitploit:~
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records

我搜索了 CVE-2021-44228 并打开了结果页面。

图片

步骤 2:识别资产与暴露面

阅读完描述后,我回答了几个基本问题,以了解实际面临的风险:

  • 受影响的软件类型是什么? Apache Log4j2,版本 2.0-beta9 至 2.15.0
  • 该软件通常运行在哪里? 服务器
  • 是什么让它在企业中具有风险? 攻击者可以利用 JNDI 连接到攻击者控制的 LDAP 服务器,从而执行任意代码

步骤 3:记录 CVSS 基础评分和向量字符串

我在页面上找到了列出的 CVSS 评分和向量字符串:

图片

步骤 4:分解向量字符串

我逐段分析了向量字符串,以了解每个部分的实际含义:

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • 攻击向量 - 网络
  • 攻击复杂度 - 低
  • 所需权限 - 无
  • 用户交互 - 无
  • 影响范围 - 已改变
  • 机密性 - 高
  • 完整性 - 高
  • 可用性 - 高

这差不多是向量字符串能达到的最坏情况了:无需权限、无需用户交互、可通过网络远程利用,甚至能影响易受攻击组件本身之外的内容(影响范围:已改变)。这种组合正是 Log4Shell 在披露时被视为如此紧急且影响广泛的问题的部分原因。

步骤 5:查找 CWE 类别

我查看了 NVD 页面上该 CVE 的弱点枚举(Weakness Enumeration)部分。

列出的 CWE 是 CWE-917:表达式语言语句中使用的特殊元素的不当中和。通俗地说,这意味着软件接收输入并将其作为表达式的一部分进行评估,却没有事先进行适当检查,这正是攻击者能够通过普通日志消息混入恶意 JNDI 查找的原因。

图片 图片

步骤 6:回答风险问题

我考虑了在两种不同场景下,我会将此视为较高风险还是较低风险。

场景 1:易受攻击的软件处于运行状态且可被访问。 较高风险。该漏洞允许攻击者访问和修改 EL(表达式语言)语句,直接影响机密性和完整性。

场景 2:易受攻击的软件安装在已关机且无法访问的机器上。 较低风险。如果易受攻击的软件完全无法被访问,机密性和完整性就能保持完好,因为攻击者没有任何办法与之交互。

结论

在我迄今为止分类排查过的 CVE 中,这个漏洞尤为突出,因为攻击者利用它所需的条件极少:无需权限、无需用户交互,只需网络访问,再加上该漏洞还能影响组件本身之外的系统。它很好地解释了为什么 Log4Shell 一经披露就在整个行业引发了如此广泛的紧急应对。

下载工具