
Fixture Java/Maven deliberadamente vulnerable para probar la detección de Log4Shell (CVE-2021-44228), la clasificación del impacto en el código y las guías de remediación en ShieldOps.
Entrada Java/Maven deliberadamente vulnerable y no desplegable para ShieldOps. No lo compile, ejecute ni despliegue.
El proyecto fija org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt envía un valor User-Agent de una solicitud HTTP no autenticada a un parámetro de mensaje de Log4j. Esa es la condición de mensaje controlado por el atacante descrita para CVE-2021-44228.
Hallazgos esperados:
LoginAuditService.java debe clasificarse como impactado, no solo como una importación;Importar desde la raíz del repositorio de ShieldOps:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
Registros autorizados: