Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
log4shell-honeypot — Java-Anwendung, die für die CVE-2021-44228-Schwachstelle (auch bekannt als log4shell) anfällig ist | Kitploit
Tools/GitHubGitHub/vulnerable-apps/log4shell-honeypot
SchwachstellenanalyseWebsicherheit
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Java-Anwendung, die für die CVE-2021-44228-Schwachstelle (auch bekannt als log4shell) anfällig ist

Repository anzeigen
37vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Log4Shell-Honeypot

Diese Demo-Anwendung ist anfällig für CVE-2021-44228, auch bekannt als Log4Shell. Sie kann beispielsweise verwendet werden, um ein Erkennungs- oder Behebungsskript zu validieren.

So starten Sie die Anwendung

Erstellen Sie die Anwendung:

mvn clean package

Oder laden Sie alternativ das vorgefertigte JAR herunter.

Führen Sie die Anwendung aus (im Unterverzeichnis target, wenn Sie sie lokal erstellt haben):

java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

Die Anwendung ist standardmäßig nicht anfällig. Sie müssen die Systemeigenschaft log4shell.all setzen, um Schwachstellen zu aktivieren (oder Sie können schwachstellenspezifische Optionen verwenden, siehe unten).

Schwachstellenoptionen

  • Setzen Sie die Systemeigenschaft log4shell.userAgent, um den HTTP-Header User-Agent zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.authorization, um den HTTP-Header Authorization zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.basicAuth, um das aus der Basisauthentifizierung dekodierte Benutzer-/Passwort-Paar zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.urlPath, um den URL-Pfad zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.urlQuery, um die URL-Abfragezeichenfolge zu protokollieren.
  • Setzen Sie die Systemeigenschaft log4shell.all, um alle oben genannten Punkte zu protokollieren.

Ein leerer Eigenschaftswert ist ausreichend.

Sicherheitsoptionen

Um die Basisauthentifizierung für die Anwendung zu aktivieren, aktivieren Sie das Konfigurationsprofil basicAuth:

java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
  • Benutzer ist demo
  • Passwort ist ebenfalls demo

Wenn die Basisauthentifizierung aktiviert ist, kann die Anwendung nicht anfällig für die Benutzer-/Passwort-Injektion sein.

So verwenden Sie die Anwendung

Senden Sie eine GET- oder POST-Anfrage an einen beliebigen Pfad mit einer schädlichen Nutzlast, die gemäß den obigen Optionen platziert ist:

Beispiel mit User-agent-Header:

curl http://localhost:8080 -A "<malicious-user-agent>"

Die App gibt einen 302 zu /test aus, das die Schwachstelle enthält.

Tool herunterladen