Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
log4shell-honeypot — Aplicación Java vulnerable a la vulnerabilidad CVE-2021-44228 (también conocida como log4shell) | Kitploit
Herramientas/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Análisis de VulnerabilidadesSeguridad Web
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Aplicación Java vulnerable a la vulnerabilidad CVE-2021-44228 (también conocida como log4shell)

Ver Repositorio
32hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Honeypot Log4Shell

Esta aplicación de demostración es vulnerable a CVE-2021-44228, también conocida como Log4Shell. Por ejemplo, puede utilizarse para validar un script de detección o remediación.

Cómo lanzarla

Compila la aplicación:

root@kitploit:~
mvn clean package

O, alternativamente, descarga el JAR precompilado.

Ejecuta la aplicación (en el subdirectorio target si la compilaste localmente):

root@kitploit:~
java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

La aplicación no es vulnerable por defecto. Debes establecer la propiedad de sistema log4shell.all para habilitar las vulnerabilidades (o puedes usar opciones específicas de vulnerabilidad, ver más abajo).

Opciones de vulnerabilidad

  • Establece la propiedad de sistema log4shell.userAgent para registrar la cabecera HTTP .
User-Agent
  • Establece la propiedad de sistema log4shell.authorization para registrar la cabecera HTTP Authorization.
  • Establece la propiedad de sistema log4shell.basicAuth para registrar el par usuario/contraseña decodificado de la autenticación básica.
  • Establece la propiedad de sistema log4shell.urlPath para registrar la ruta de la URL.
  • Establece la propiedad de sistema log4shell.urlQuery para registrar la cadena de consulta de la URL.
  • Establece la propiedad de sistema log4shell.all para registrar todo lo anterior.
  • Un valor de propiedad vacío es suficiente.

    Opciones de seguridad

    Para habilitar la autenticación básica en la aplicación, activa el perfil de configuración basicAuth:

    root@kitploit:~
    java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
    
    • El usuario es demo
    • La contraseña también es demo

    Cuando la autenticación básica está habilitada, la aplicación no puede ser vulnerable a la inyección de usuario/contraseña.

    Cómo usarla

    Haz una solicitud GET o POST en cualquier ruta con una carga maliciosa ubicada de acuerdo con las opciones anteriores:

    Ejemplo con la cabecera User-agent:

    root@kitploit:~
    curl http://localhost:8080 -A "<malicious-user-agent>"
    

    La aplicación emitirá un 302 a /test que contiene la vulnerabilidad.

    Descargar herramienta