Sploitus

Exploit for CVE-2021-44228

kitploit · 2026-08-25

Exploit Code

MARKDOWN24 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RACOON-RAC-CVE-2021-44228
# CVE-2021-44228

> Думаю, эта история гораздо практичнее (плачу) christophetd/log4shell-vulnerable-app

Я просто заинтересовался и порывисто исследовал, так что возможны неточности и ошибки.  
Пожалуйста, действуйте на свой страх и риск.

## Создание среды для воспроизведения.

Предполагается, что будет работать в среде linux.

### 1\. Скачивание jdk

Начиная с **jdk8u191** была добавлена опция _com.sun.jndi.rmi.object.trustURLCodebase_ , и по умолчанию она установлена в False. В таком состоянии невозможно загрузить внешний подготовленный class, поэтому в этот раз используем более раннюю версию.  
(_Можно ли загрузить внутренний класс или обойти это??_) https://mbechler.github.io/2021/12/10/PSA_Log4Shell_JNDI_Injection/

Прямое скачивание jdk8u20  
Распакуйте и положите, например, в /opt.

### 2\. Подготовка уязвимого log4j

Скачивание log4j  
Распакуйте и извлеките **log4j-api-2.14.1.jar** и **log4j-core-2.14.1.jar** (в этот раз я положил их в директорию log4japp).