
اختبار Java/Maven قابل للاستغلال عن قصد لاختبار اكتشاف Log4Shell (CVE-2021-44228)، وتصنيف تأثير الكود، وإرشادات المعالجة في ShieldOps.
مدخلات Java/Maven معرّضة للخطر عن قصد، وغير قابلة للنشر، مخصصة لـ ShieldOps. لا تقم ببنائها أو تنفيذها أو نشرها.
يثبّت المشروع org.apache.logging.log4j:log4j-core:2.14.1. يرسل LoginAuditService.recordLoginAttempt قيمة User-Agent عبر HTTP غير مصادَق عليها إلى معامل رسالة Log4j. هذا هو شرط الرسالة الخاضعة لسيطرة المهاجم الموصوف في CVE-2021-44228.
النتائج المتوقعة:
LoginAuditService.java على أنه متأثر، وليس مجرد استيراد؛استورد من جذر مستودع ShieldOps:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
السجلات الموثوقة: