
Fixture Java/Maven délibérément vulnérable pour tester la détection de Log4Shell (CVE-2021-44228), la classification de l'impact sur le code et les conseils de remédiation dans ShieldOps.
Entrée Java/Maven délibérément vulnérable et non déployable pour ShieldOps. Ne pas la compiler, l'exécuter ni la déployer.
Le projet épingle org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt envoie une valeur HTTP User-Agent non authentifiée dans un paramètre de message Log4j. C'est la condition de message contrôlé par l'attaquant décrite pour CVE-2021-44228.
Constats attendus :
LoginAuditService.java doit être classé comme impacté, et non simplement comme un import ;Importer depuis la racine du dépôt ShieldOps :
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
Enregistrements faisant autorité :