
خدمة HTTP Log4j 2.14.1 ضعيفة عمدًا للممارسة العملية على CVE-2021-44228 (Log4Shell) في بيئة صندوق رمل معزولة.
يحتوي هذا المستودع على خدمة HTTP صغيرة معرّضة للخطر باستخدام Log4j 2.14.1 لثغرة CVE-2021-44228.
أعادت Sentinel إنتاج هذا السيناريو في 2026-08-27 كمختبر معزول (sandbox) مبني من الصفر. الخصائص المهمة من ذلك التشغيل محفوظة هنا:
User-Agent المتحكم به من المهاجم يصل إلى حوض (sink) Log4jlog4j-core و log4j-api مثبتان على الإصدار 2.14.1com.sun.jndi.ldap.object.trustURLCodebase=trueهذا مختبر معرّض للخطر عمدًا. شغّله فقط في بيئة محلية معزولة أو بيئة sandbox.
docker build -t log4shell-cve-lab .
docker run --rm -p 8080:8080 log4shell-cve-lab
الهدف يستمع على منفذ HTTP 8080.
يجب أن تتعامل BountyDesk مع هذا المستودع ككود هدف فقط. يجب على وكيل TrueForge
التحقيق في الهدف قيد التشغيل من خلال منصة التنسيق (platform harness)، باستخدام
probe_target للطلبات للقراءة فقط و لأي طلب يغيّر الحالة
ويحتاج إلى موافقة. لا يوجد أي سكربت في هذا المستودع يُعد مصدرًا موثوقًا للحكم، ولا يوفر هذا المستودع
بنية تحتية للاستغلال.
probe_target_writeمصدر الدليل: demo/evidence/log4shell-cve-2021-44228-blind-build.md في مستودع Sentinel.