Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
l4j-fp1 — proyecto web JEE con vulnerabilidad log4shell (CVE-2021-44228) mitigada | Kitploit
Herramientas/GitHubGitHub/scabench/l4j-fp1
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónSeguridad WebSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubscabench/l4j-fp1

l4j-fp1

proyecto web JEE con vulnerabilidad log4shell (CVE-2021-44228) mitigada

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

falso positivo de log4shell

Este es un proyecto web simple con una vulnerabilidad log4shell saneada. Para una versión sin sanear, consulte https://github.com/scabench/l4j-tp1/. El proyecto define un servicio get scabench.HelloWorldService simple que devuelve una cadena de texto plano hello world. El servicio no espera parámetros y, si se encuentran parámetros, se registra un error.

La dependencia vulnerable es org.apache.logging.log4j:log4j-core:2.14.1, la vulnerabilidad es CVE-2021-44228.

Saneamiento

El proyecto utiliza un agente creado por Amazon cuando surgió log4shell y no había ningún parche disponible. El agente deshabilitará la clase vulnerable org.apache.logging.log4j.core.lookup.JndiLookup.

El uso del agente se aplica instalando (es decir, adjuntando) el agente dinámicamente cuando se carga scabench.HelloWorldService (en el bloque estático de la clase). Si esto falla, la aplicación se bloquea. Esto requiere que la JVM habilite la auto-adjunción del agente.

Ejecutar la aplicación

  1. habilite la auto-adjunción del agente JVM: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. inicie el servidor web integrado: mvn jetty:run
  3. inicie el servidor ldap incluido: java -jar dodgy-ldap-server.jar (el código vulnerable descargará código Java de este servidor)
  4. apunte el navegador a http://localhost:8080/, este sitio contiene un formulario precargado con una carga útil maliciosa ${jndi:ldap://127.0.0.1/exe}
  5. envíe este formulario
  6. esto NO creará el archivo foo en el servidor (como hace la versión sin sanear)

Tenga en cuenta que al ejecutar la aplicación, aparece la siguiente línea en la consola:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

Demostrar el saneamiento mediante una prueba

Esto requiere unix o macos. Es fácil portar este proyecto a windows. Se proporciona una prueba unitaria para demostrar la vulnerabilidad; la configuración es la misma que se usa en https://github.com/scabench/l4j-tp1/. Debido al saneamiento, la prueba ahora falla.

Ejecutar análisis de composición de software

Hay varios scripts sh para ejecutar diferentes análisis; los informes de resultados se pueden encontrar en scan-results.

Generar el SBOM

El pom.xml tiene un complemento para generar un SBOM en formato CycloneDX. Para hacer esto, ejecute mvn cyclonedx:makePackageBom; el SBOM se puede encontrar en target/ en formato json y xml.

Descargar herramienta