Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
l4j-fp1 — مشروع ويب jee مع ثغرة log4shell المنظفة (CVE-2021-44228) | Kitploit
أدوات/GitHubGitHub/scabench/l4j-fp1
تحليل الثغرات الأمنيةتحليل الكودالاستغلالأمن الويبأمن سلسلة التوريدالتعلم والتعليم
GitHubscabench/l4j-fp1

l4j-fp1

مشروع ويب jee مع ثغرة log4shell المنظفة (CVE-2021-44228)

عرض المستودع
منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

log4shell إيجابي كاذب

هذا مشروع ويب بسيط يحتوي على ثغرة log4shell معقمة. للحصول على نسخة غير معقمة، انظر https://github.com/scabench/l4j-tp1/. يحدد المشروع خدمة scabench.HelloWorldService بسيطة تُرجع سلسلة نصية عادية hello world. الخدمة لا تتوقع معاملات، وفي حالة مواجهة معاملات، يتم تسجيل خطأ.

الاعتماد الضعيف هو org.apache.logging.log4j:log4j-core:2.14.1، الثغرة هي CVE-2021-44228.

التعقيم

يستخدم المشروع وكيلاً بنته أمازون عند ظهور log4shell ولم يكن هناك تصحيح متاح. سيعطل الوكيل الفئة الضعيفة org.apache.logging.log4j.core.lookup.JndiLookup.

يتم فرض استخدام الوكيل عن طريق تثبيت (أو إرفاق) الوكيل ديناميكيًا عند تحميل scabench.HelloWorldService (في الكتلة الثابتة للفئة)، إذا فشل ذلك، يتعطل التطبيق. يتطلب ذلك تمكين JVM للإرفاق الذاتي للوكيل.

تشغيل التطبيق

  1. تمكين الإرفاق الذاتي لوكيل JVM: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. تشغيل خادم الويب المدمج: mvn jetty:run
  3. تشغيل خادم ldap المضمن: java -jar dodgy-ldap-server.jar (سيقوم الكود الضعيف بتنزيل كود Java من هذا الخادم)
  4. وجه المتصفح إلى http://localhost:8080/، يحتوي هذا الموقع على نموذج معبأ مسبقًا بحمولة ضارة ${jndi:ldap://127.0.0.1/exe}
  5. أرسل هذا النموذج
  6. لن يقوم هذا بإنشاء الملف foo على الخادم (كما تفعل النسخة غير المعقمة does)

لاحظ أنه عند تشغيل التطبيق، يظهر السطر التالي على وحدة التحكم:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

إظهار التعقيم باستخدام اختبار

يتطلب ذلك Unix أو macOS. من السهل نقل هذا المشروع إلى Windows. يتم توفير اختبار وحدة لإظهار الثغرة، الإعداد هو نفسه المستخدم في https://github.com/scabench/l4j-tp1/. بسبب التعقيم، يفشل الاختبار الآن يفشل.

تشغيل تحليلات تكوين البرامج

هناك العديد من نصوص sh لتشغيل تحليلات مختلفة، يمكن العثور على تقارير النتائج في scan-results.

إنشاء قائمة مكونات البرامج (SBOM)

يحتوي pom.xml على إضافة لإنشاء SBOM بتنسيق CycloneDX. للقيام بذلك، قم بتشغيل mvn cyclonedx:makePackageBom، يمكن العثور على SBOM في target/ بصيغة json و xml.

تنزيل الأداة