Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
l4j-fp1 — projet web JEE avec vulnérabilité log4shell (CVE-2021-44228) assainie | Kitploit
Outils/GitHubGitHub/scabench/l4j-fp1
Analyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubscabench/l4j-fp1

l4j-fp1

projet web JEE avec vulnérabilité log4shell (CVE-2021-44228) assainie

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

faux positif log4shell

Ceci est un projet web simple avec une vulnérabilité log4shell assainie. Pour une version non assainie, voir https://github.com/scabench/l4j-tp1/. Le projet définit un service get simple scabench.HelloWorldService renvoyant une chaîne de texte brut hello world. Le service n'attend pas de paramètres, et si des paramètres sont rencontrés, une erreur est enregistrée.

La dépendance vulnérable est org.apache.logging.log4j:log4j-core:2.14.1, la vulnérabilité est CVE-2021-44228.

Assainissement

Le projet utilise un agent construit par Amazon lorsque log4shell a émergé et qu'aucun correctif n'était disponible. L'agent désactivera la classe vulnérable org.apache.logging.log4j.core.lookup.JndiLookup.

L'utilisation de l'agent est imposée en installant (c'est-à-dire en attachant) l'agent dynamiquement lorsque scabench.HelloWorldService est chargé (dans le bloc statique de la classe), si cela échoue, l'application plante. Cela nécessite que la JVM permette l'auto-attachement de l'agent.

Exécution de l'application

  1. activer l'auto-attachement de l'agent JVM : export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. démarrer le serveur web embarqué : mvn jetty:run
  3. démarrer le serveur ldap inclus : java -jar dodgy-ldap-server.jar (le code vulnérable téléchargera du code Java depuis ce serveur)
  4. pointer le navigateur vers http://localhost:8080/, ce site contient un formulaire pré-rempli avec une charge utile malveillante ${jndi:ldap://127.0.0.1/exe}
  5. soumettre ce formulaire
  6. cela ne créera PAS le fichier foo sur le serveur (contrairement à la version non assainie fait)

Notez que lors de l'exécution de l'application, la ligne suivante apparaît sur la console :

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

Démontrer l'assainissement à l'aide d'un test

Cela nécessite unix ou macos. Il est facile de porter ce projet sous windows. Un test unitaire est fourni pour démontrer la vulnérabilité, la configuration est la même que celle utilisée dans https://github.com/scabench/l4j-tp1/. En raison de l'assainissement, le test échoue maintenant.

Exécution d'analyses de composition logicielle

Il existe plusieurs scripts sh pour exécuter différentes analyses, les rapports de résultats se trouvent dans scan-results.

Génération du SBOM

Le pom.xml a un plugin pour générer un SBOM au format CycloneDX. Pour cela, exécutez mvn cyclonedx:makePackageBom, le SBOM se trouve dans target/ aux formats json et xml.

Télécharger l’outil