Sploitus

Exploit for CVE-2021-44228-PoC

kitploit · 2026-08-25

Exploit Code

MARKDOWN29 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SUNNYVALE-IT-CVE-2021-44228-POC
# CVE-2021-44228 (Log4Shell) Доказательство концепции

![](https://assets.kitploit.com/production/public/readmes/33024/ca38948d78b1f2ec092540561bf5566802e1b60cd70f4034c8d1508c880ea97e.gif)

Функции JNDI в Apache Log4j2 <=2.14.1, используемые в конфигурации, журнальных сообщениях и параметрах, не защищают от контролируемых атакующим конечных точек LDAP и других связанных с JNDI конечных точек. Атакующий, который может контролировать журнальные сообщения или параметры журнальных сообщений, может выполнить произвольный код, загруженный с LDAP-серверов, когда включена подстановка значений в сообщениях (message lookup substitution).

Чтобы помочь клиентам понять, как работает эта уязвимость, мы подготовили этот репозиторий с простым, но рабочим Proof of Concept.

## Предварительные требования

Убедитесь, что локально установлены:

  * Git
  * JDK 11
  * Maven
  * Python



В настоящее время произвольный код запускает приложение Calculator в macOS или Windows, поэтому данный PoC поддерживает только эти две операционные системы.

## Отказ от ответственности

Вся информация и код предоставляются исключительно в образовательных целях и/или для проверки собственных систем на наличие этой уязвимости.

## Техника атаки

Этот PoC повторяет описанное на картинке ниже (авторы: GovCERT.ch), за исключением уязвимого сервера, который для простоты представляет собой простой Java-класс. Важно понимать, что данная уязвимость может быть вызвана различными способами; описанный ниже — лишь один из них.