
Absichtlich verwundbare Java/Maven-Fixture zum Testen der Log4Shell-Erkennung (CVE-2021-44228), der Klassifizierung von Code-Auswirkungen und der Behebungsanleitung in ShieldOps.
Absichtlich verwundbare, nicht einsetzbare Java/Maven-Eingabe für ShieldOps. Nicht bauen, ausführen oder einsetzen.
Das Projekt pinnt org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt sendet einen nicht authentifizierten HTTP-User-Agent-Wert in einen Log4j-Nachrichtenparameter. Das ist die Bedingung einer angreifergesteuerten Nachricht, die für CVE-2021-44228 beschrieben wird.
Erwartete Befunde:
LoginAuditService.java sollte als beeinträchtigt eingestuft werden, nicht bloß als Import;Import aus dem Wurzelverzeichnis des ShieldOps-Repositorys:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
Autoritative Datensätze: